Sceawere

Vulnerability Detail

CVE-2026-28175UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Unauthenticated XSS in Visitors Traffic Real Time Statistics

Vulnerability Metadata

Severity
High
Score / CVSS
7.1
Creation Date
7h ago
Vendor
wp-buy
Product
Visitors Traffic Real Time Statistics
Attack Type
CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L
Attack Complexity
LOW

Narrative and Response

Description

Unauthenticated Cross Site Scripting (XSS) in Visitors Traffic Real Time Statistics <= 8.11 versions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "7.1",
  "pubDate": "2026-08-13T14:16:59.533Z",
  "pubdate": "2026-08-13T14:16:59.533Z",
  "executiveSummary": "An unauthenticated Cross-Site Scripting (XSS) vulnerability has been identified in the Visitors Traffic Real Time Statistics plugin for WordPress affecting versions 8.11 and prior. This security flaw allows remote, unauthenticated attackers to inject malicious client-side scripts, typically JavaScript, into vulnerable web pages viewed by other users. The primary impact of this vulnerability includes potential session hijacking, unauthorized access to sensitive application data, redirection to malicious destinations, and defacement of the affected web application. Because the vulnerability is unauthenticated, it significantly lowers the barrier to exploitation, requiring no prior access privileges or interaction beyond inducing a victim to execute or load the malicious payload. The risk implication is severe for organizations utilizing the affected versions, as successful exploitation compromises the integrity of the user session and the confidentiality of data processed within the browser context. Remediation typically requires updating the affected product to a patched version once released by the vendor, alongside implementing stringent input sanitization and output encoding controls within the vulnerable component.",
  "technicalDetails": "The vulnerability resides within the request handling and parameter rendering logic of the Visitors Traffic Real Time Statistics plugin. Specifically, the application fails to properly sanitize, validate, or encode user-supplied input before reflecting it back within the Document Object Model (DOM) or HTTP response. This flaw classifies the issue as a reflected or stored Cross-Site Scripting vulnerability tied to inadequate input handling within the affected component of versions <= 8.11. Exploitation occurs without authentication over network vectors, meaning an attacker can directly interact with the public-facing endpoints or tracking mechanisms exposed by the plugin without possessing administrative or subscriber privileges. The attack flow begins when an attacker crafts a malicious HTTP request containing arbitrary script payloads—such as standard script tags or event handlers—passed via unprotected input vectors monitored or logged by the plugin. Upon processing, the plugin improperly echoes this data into administrative dashboards or public statistics views without applying contextual output encoding. When an authenticated administrator or unsuspecting user subsequently visits the affected statistics interface, the injected payload is parsed and executed within the context of their browser session. The payload behavior can range from stealing session cookies and session tokens via document.cookie to performing unauthorized administrative actions on behalf of the victim through asynchronous JavaScript requests (AJAX). Post-exploitation impact encompasses full session takeover, persistence establishment via administrative modifications, and further pivoting within the web application infrastructure, depending on the privilege level of the user viewing the compromised statistics page."
}
CVE-2026-28175: Unauthenticated XSS in Visitors Traffic Real Time Statistics (HIGH Severity, CVSS: 7.1) - Sceawere