Le plugin WordPress Visitors Traffic Real Time Statistics Pro présente une XSS stockée non authentifiée : la valeur `page_title` est enregistrée sans assainissement puis rendue sans échappement dans le tableau de bord. La vulnérabilité concerne les versions jusqu’à 11.22 incluse ; mettre à jour vers une version corrigée, non précisée dans les éléments fournis.
Source : NVD — CVE-2026-93367
Analyse technique
L’action AJAX `ahcpro_track_visitor`, accessible sans authentification, stocke `page_title` brut. La valeur est ensuite rendue comme HTML dans le tableau « Traffic by Title » du tableau de bord.
Impact, versions et correctif
Action recommandée
Mettre à jour le plugin vers une version corrigée dès qu’elle est disponible ; en attendant, limiter l’accès au tableau de bord et surveiller les données de trafic stockées.
Sources
Priorisation DFS : P3 · 1 source(s).