天下漏洞,尽知其名
HIGH

CVE-2026-93770 WP Statistics 未认证跨站脚本漏洞

影响未认证攻击者可注入恶意脚本,劫持用户会话或篡改页面

AI 研判

WP Statistics 是一款 WordPress 网站统计插件。其 14.16.13 及之前版本存在未认证跨站脚本(XSS)漏洞,攻击者无需登录即可注入恶意脚本。该漏洞被评定为高危,CVSS 评分 7.1。

影响范围

WP Statistics

WP Statistics 插件 14.16.13 及更早版本。

漏洞详情

漏洞类型为未认证反射型或存储型跨站脚本(XSS)。成因是插件对用户可控输入未做充分的输出编码或过滤,导致恶意脚本被注入页面并在受害者浏览器中执行。攻击者可通过构造特制请求或链接,诱导管理员或访客触发脚本执行。

利用条件与风险

利用无需认证,攻击者仅需诱导受害者访问恶意链接或页面即可触发,实战中可用于窃取会话 Cookie、冒充管理员操作。

修复建议

建议升级至 WP Statistics 14.16.13 之后的修复版本;若暂无可用更新,可考虑停用该插件或通过 WAF 过滤恶意输入作为临时缓解。具体修复版本号暂无公开信息。

原始情报

Unauthenticated Cross Site Scripting (XSS) in WP Statistics <= 14.16.13 versions.