Sceawere

Vulnerability Detail

CVE-2026-97652UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

WP Statistics Reflected XSS

Vulnerability Metadata

Severity
Medium
Score / CVSS
6.1
Creation Date
13h ago
Vendor
veronalabs
Product
WP Statistics – Simple, privacy-friendly Google Analytics alternative
Attack Type
CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Attack Complexity
LOW

Narrative and Response

Description

The WP Statistics – Simple, privacy-friendly Google Analytics alternative plugin for WordPress is vulnerable to Reflected Cross-Site Scripting via REQUEST_URI Query-Parameter Key in all versions up to, and including, 14.16.14 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that execute if they can successfully trick a user into performing an action such as clicking on a link.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "6.1",
  "pubDate": "2026-10-02T10:17:10.163Z",
  "pubdate": "2026-10-02T10:17:10.163Z",
  "executiveSummary": "A critical security vulnerability has been identified in WP Statistics, a popular privacy-friendly Google Analytics alternative plugin for WordPress. This vulnerability, affecting all versions up to and including 14.16.14, is classified as Reflected Cross-Site Scripting (XSS). The flaw arises due to the application's failure to sufficiently sanitize and escape input supplied via the REQUEST_URI query parameter key.\nUnauthenticated attackers can leverage this vulnerability to inject arbitrary web scripts into pages served to users. Since this is a reflected vulnerability, exploitation typically requires user interaction, such as tricking a victim into clicking a specially crafted malicious link. Successful exploitation allows the execution of arbitrary JavaScript within the context of the victim's browser session, compromising session tokens, executing unauthorized actions, or facilitating phishing attacks. The impact is elevated if the targeted user possesses administrative privileges, potentially leading to complete site takeover.",
  "technicalDetails": "The root cause of this vulnerability lies in the improper processing of the REQUEST_URI server variable within the WP Statistics plugin. Specifically, when generating pages, the plugin reflects key-value pairs from the query parameter portion of the request URI directly into the HTML response without undergoing rigorous input sanitization or context-aware output escaping. Because the input validation routine fails to neutralize HTML-special characters, an attacker can craft a URI containing malicious script tags or event handlers within a query parameter key.\nIn a typical attack scenario, the threat actor constructs a malicious URL targeting the vulnerable WordPress site. This URL embeds an executable JavaScript payload within the query parameter key of the REQUEST_URI. Because the vulnerability resides in the parameter key rather than the parameter value, traditional security filters that only inspect parameter values may be bypassed. This makes standard input validation rules ineffective if they are only applied to parameter values.\nWhen an administrator or authenticated user visits this crafted URL, the WordPress application processes the request and invokes the vulnerable WP Statistics component. The component retrieves the REQUEST_URI and renders the unsanitized parameter key into the document object model (DOM) of the returned webpage. Consequently, the victim's web browser interprets the injected script as legitimate code execution from the trusted domain. This execution bypasses Same-Origin Policy (SOP) controls relative to the target application's origin.\nThe post-exploitation impact of this vulnerability is significant, particularly if the victim has administrative privileges. The executed script runs within the security context of the victim's active session. This enables the attacker to perform administrative actions, such as creating new rogue administrator accounts, modifying site configurations, or injecting persistent backdoors into the WordPress theme or database, resulting in a full compromise of the affected WordPress site. Additionally, attackers can exfiltrate sensitive session cookies if they are not configured with the HttpOnly flag."
}
CVE-2026-97652: WP Statistics Reflected XSS (MEDIUM Severity, CVSS: 6.1) | Sceawere