O plugin WordPress SlimStat Analytics antes 5.5.0 não escapa a um valor de geolocalização controlado por visitantes antes de o extrair nos seus relatórios de análise de administradores, permitindo que os visitantes não autênticos armazenassem uma carga útil de scripts cruzados que executa no navegador de um administrador que visualiza os relatórios. A exploração requer o plugin WordPress SlimStat Analytics antes 5.5.0 a ser configurado para usar o provedor de geolocalização Cloudflare. Registro de aconselhamento: GHSA- m 3 j 2 - 94 O Qc- pfvg. Identificadores relacionados: CVE- 2026 - 12592.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 20 T 09: 31: 07.000 Z e lista a sua última modificação como 2026 - 07 - 20 T 15: 32: 02.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 79. O registro contém 2 suporte de referências nestes tipos: AVISO, WEB.