WP Statistics présente une XSS réfléchie exploitable sans authentification via une clé de paramètre de requête `REQUEST_URI`, dans toutes les versions jusqu’à 14.16.14 incluse. Un attaquant peut faire exécuter du script dans le navigateur d’une victime en l’incitant à cliquer sur un lien ; la fiche NVD a été publiée le 2 octobre 2026.
Source : NVD — CVE-2026-97652
Analyse technique
Le problème est attribué à une validation insuffisante des entrées et à un échappement insuffisant des sorties. L’attaque nécessite de piéger un utilisateur pour qu’il effectue une action, par exemple en cliquant sur un lien.
Impact, versions et correctif
Action recommandée
Mettre à jour vers une version corrigée dès qu’elle est disponible ; éviter entre-temps l’exposition des pages et fonctions concernées.
Sources
Priorisation DFS : P4 · 1 source(s).