Sceawere
Vulnerability Detail
CVE-2026-28175UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Unauthenticated XSS in Visitors Traffic Real Time Statistics
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 7.1
- Creation Date
- 7h ago
- Vendor
- wp-buy
- Product
- Visitors Traffic Real Time Statistics
- Attack Type
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L
- Attack Complexity
- LOW
Narrative and Response
Description
Unauthenticated Cross Site Scripting (XSS) in Visitors Traffic Real Time Statistics <= 8.11 versions.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "7.1",
"pubDate": "2026-08-13T14:16:59.533Z",
"pubdate": "2026-08-13T14:16:59.533Z",
"executiveSummary": "An unauthenticated Cross-Site Scripting (XSS) vulnerability has been identified in the Visitors Traffic Real Time Statistics plugin for WordPress affecting versions 8.11 and prior. This security flaw allows remote, unauthenticated attackers to inject malicious client-side scripts, typically JavaScript, into vulnerable web pages viewed by other users. The primary impact of this vulnerability includes potential session hijacking, unauthorized access to sensitive application data, redirection to malicious destinations, and defacement of the affected web application. Because the vulnerability is unauthenticated, it significantly lowers the barrier to exploitation, requiring no prior access privileges or interaction beyond inducing a victim to execute or load the malicious payload. The risk implication is severe for organizations utilizing the affected versions, as successful exploitation compromises the integrity of the user session and the confidentiality of data processed within the browser context. Remediation typically requires updating the affected product to a patched version once released by the vendor, alongside implementing stringent input sanitization and output encoding controls within the vulnerable component.",
"technicalDetails": "The vulnerability resides within the request handling and parameter rendering logic of the Visitors Traffic Real Time Statistics plugin. Specifically, the application fails to properly sanitize, validate, or encode user-supplied input before reflecting it back within the Document Object Model (DOM) or HTTP response. This flaw classifies the issue as a reflected or stored Cross-Site Scripting vulnerability tied to inadequate input handling within the affected component of versions <= 8.11. Exploitation occurs without authentication over network vectors, meaning an attacker can directly interact with the public-facing endpoints or tracking mechanisms exposed by the plugin without possessing administrative or subscriber privileges. The attack flow begins when an attacker crafts a malicious HTTP request containing arbitrary script payloads—such as standard script tags or event handlers—passed via unprotected input vectors monitored or logged by the plugin. Upon processing, the plugin improperly echoes this data into administrative dashboards or public statistics views without applying contextual output encoding. When an authenticated administrator or unsuspecting user subsequently visits the affected statistics interface, the injected payload is parsed and executed within the context of their browser session. The payload behavior can range from stealing session cookies and session tokens via document.cookie to performing unauthorized administrative actions on behalf of the victim through asynchronous JavaScript requests (AJAX). Post-exploitation impact encompasses full session takeover, persistence establishment via administrative modifications, and further pivoting within the web application infrastructure, depending on the privilege level of the user viewing the compromised statistics page."
}