Extension WordPress

Vulnérabilités WP Statistics – Simple, privacy-friendly Google Analytics alternative

Cette page rassemble les failles publiées pour WP Statistics – Simple, privacy-friendly Google Analytics alternative, leurs plages de versions affectées et les correctifs signalés dans la base locale.

38Vulnérabilités
5Critiques
38Avec correctif
9,8CVSS maximal

Historique de sécurité

CVE et vulnérabilités de WP Statistics – Simple, privacy-friendly Google Analytics alternative

38 fiches

CVE-2026-48839 Élevée · 7,2
WP Statistics – Simple, privacy-friendly Google Analytics alternative

WP Statistics – Simple, privacy-friendly Google Analytics alternative <= 14.16.6 – Unauthenticated Stored Cross-Site Scripting

The WP Statistics – Simple, privacy-friendly Google Analytics alternative plugin for WordPress is vulnerable to Stored Cross-Site Scripting in versions up to, and including, 14.16.6 due to insufficient input sanitization and output escaping. This makes it possible for…

Versions affectées

*-14.16.6

Correctif

14.16.7

Publication

01/06/2026

CVE-2026-3488 Moyenne · 6,5
WP Statistics – Simple, privacy-friendly Google Analytics alternative

WP Statistics <= 14.16.4 – Missing Authorization to Authenticated (Subscriber+) Sensitive Information Exposure and Privacy Audit Manipulation

The WP Statistics plugin for WordPress is vulnerable to Missing Authorization in all versions up to, and including, 14.16.4. This is due to missing capability checks on multiple AJAX handlers including `wp_statistics_get_filters`, `wp_statistics_getPrivacyStatus`, `wp_statistics_updatePrivacyStatus`, and `wp_statistics_dismiss_notices`. These endpoints…

Versions affectées

*-14.16.4

Correctif

14.16.5

Publication

16/04/2026

CVE-2026-5231 Élevée · 7,2
WP Statistics – Simple, privacy-friendly Google Analytics alternative

WP Statistics <= 14.16.4 – Unauthenticated Stored Cross-Site Scripting via 'utm_source' Parameter

The WP Statistics plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'utm_source' parameter in all versions up to, and including, 14.16.4. This is due to insufficient input sanitization and output escaping. The plugin's referral parser…

Versions affectées

*-14.16.4

Correctif

14.16.5

Publication

16/04/2026

CVE-2025-9816 Élevée · 7,2
WP Statistics – Simple, privacy-friendly Google Analytics alternative

WP Statistics <= 14.5.4 – Unauthenticated Stored Cross-Site Scripting via User-Agent Header

The WP Statistics – The Most Popular Privacy-Friendly Analytics Plugin plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the User-Agent Header in all versions up to, and including, 14.5.4 due to insufficient input sanitization and output…

Versions affectées

*-14.15.4

Correctif

14.15.5

Publication

26/09/2025

CVE-2025-3953 Moyenne · 5,4
WP Statistics – Simple, privacy-friendly Google Analytics alternative

WP Statistics – The Most Popular Privacy-Friendly Analytics Plugin <= 14.13.3 – Missing Authorization to Authenticated (Subscriber+) Arbitrary Plugin Settings Update

The WP Statistics – The Most Popular Privacy-Friendly Analytics Plugin plugin for WordPress is vulnerable to unauthorized modification of data due to a missing capability check on the 'optionUpdater' function in all versions up to, and including, 14.13.3.…

Versions affectées

*-14.13.3

Correctif

14.13.4

Publication

29/04/2025

CVE-2024-2194 Élevée · 7,2
WP Statistics – Simple, privacy-friendly Google Analytics alternative

WP Statistics <= 14.5 – Unauthenticated Stored Cross-Site Scripting

The WP Statistics plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the URL search parameter in all versions up to, and including, 14.5 due to insufficient input sanitization and output escaping. This makes it possible for…

Versions affectées

*-14.5

Correctif

14.5.1

Publication

11/03/2024

CVE-2023-0955 Élevée · 7,2
WP Statistics – Simple, privacy-friendly Google Analytics alternative

WP Statistics <= 13.2.16 – Authenticated (Admin+) SQL Injection

The WP Statistics plugin for WordPress is vulnerable to SQL Injection via the $days_time_list value in versions up to, and including, 13.2.16 due to insufficient escaping on the user supplied parameter and lack of sufficient preparation on the…

Versions affectées

*-13.2.16

Correctif

14.0

Publication

06/03/2023

CVE-2022-38074 Élevée · 8,8
WP Statistics – Simple, privacy-friendly Google Analytics alternative

WP Statistics <= 13.2.10 – Authenticated (Subscriber+) SQL Injection

The WP Statistics plugin for WordPress is vulnerable to SQL Injection via the ‘limit’ parameter in versions up to, and including, 13.2.10 due to insufficient escaping on the user supplied parameter and lack of sufficient preparation on the…

Versions affectées

*-13.2.10

Correctif

13.2.11

Publication

31/01/2023

CVE-2022-4230 Élevée · 7,2
WP Statistics – Simple, privacy-friendly Google Analytics alternative

WP Statistics <= 13.2.8 – Authenticated (Admin+) SQL Injection

The WP Statistics plugin for WordPress is vulnerable to SQL Injection via the $search_engine value in versions up to, and including, 13.2.8 due to insufficient escaping on the user supplied parameter and lack of sufficient preparation on the…

Versions affectées

*-13.2.8

Correctif

13.2.9

Publication

27/12/2022

Vulnérabilité Élevée · 8,8
WP Statistics – Simple, privacy-friendly Google Analytics alternative

WP Statistics <= 13.2.5 – Authenticated (Subscriber+) SQL Injection

The WP Statistics plugin for WordPress is vulnerable to time-based blind SQL Injection via the ‘agent’ parameter in versions up to, and including, 13.2.5 due to insufficient escaping on the user supplied parameter and lack of sufficient preparation…

Versions affectées

*-13.2.5

Correctif

13.2.6

Publication

08/09/2022

CVE-2022-27231 Moyenne · 6,1
WP Statistics – Simple, privacy-friendly Google Analytics alternative

WP Statistics <= 13.1.7 – Cross-Site Scripting

Cross-site scripting vulnerability exists in WP Statistics versions prior to 13.2.0 because it improperly processes a platform parameter. By exploiting this vulnerability, an arbitrary script may be executed on the web browser of the user who is logging…

Versions affectées

[*, 13.2.0)

Correctif

13.2.0

Publication

24/05/2022

CVE-2022-25307 Élevée · 7,2
WP Statistics – Simple, privacy-friendly Google Analytics alternative

WP Statistics <= 13.1.5 – Unauthenticated Stored Cross-Site Scripting via platform

The WP Statistics WordPress plugin is vulnerable to Cross-Site Scripting due to insufficient escaping and sanitization of the platform parameter found in the ~/includes/class-wp-statistics-hits.php file which allows attackers to inject arbitrary web scripts onto several pages that execute…

Versions affectées

*-13.1.5

Correctif

13.1.6

Publication

17/02/2022

CVE-2022-25306 Élevée · 7,2
WP Statistics – Simple, privacy-friendly Google Analytics alternative

WP Statistics <= 13.1.5 – Unauthenticated Stored Cross-Site Scripting via browser

The WP Statistics WordPress plugin is vulnerable to Cross-Site Scripting due to insufficient escaping and sanitization of the browser parameter found in the ~/includes/class-wp-statistics-visitor.php file which allows attackers to inject arbitrary web scripts onto several pages that execute…

Versions affectées

*-13.1.5

Correctif

13.1.6

Publication

16/02/2022

CVE-2022-25149 Critique · 9,8
WP Statistics – Simple, privacy-friendly Google Analytics alternative

WP Statistics <= 13.1.5 – Unauthenticated Blind SQL Injection via IP

The WP Statistics WordPress plugin is vulnerable to SQL Injection due to insufficient escaping and parameterization of the IP parameter found in the ~/includes/class-wp-statistics-hits.php file which allows attackers without authentication to inject arbitrary SQL queries to obtain sensitive…

Versions affectées

*-13.1.5

Correctif

13.1.6

Publication

16/02/2022

CVE-2022-25305 Élevée · 7,2
WP Statistics – Simple, privacy-friendly Google Analytics alternative

WP Statistics <= 13.1.5 – Unauthenticated Stored Cross-Site Scripting via IP

The WP Statistics WordPress plugin is vulnerable to Cross-Site Scripting due to insufficient escaping and sanitization of the IP parameter found in the ~/includes/class-wp-statistics-ip.php file which allows attackers to inject arbitrary web scripts onto several pages that execute…

Versions affectées

*-13.1.5

Correctif

13.1.6

Publication

16/02/2022

CVE-2022-25148 Critique · 9,8
WP Statistics – Simple, privacy-friendly Google Analytics alternative

WP Statistics <= 13.1.5 – Unauthenticated SQL Injection

The WP Statistics WordPress plugin is vulnerable to SQL Injection due to insufficient escaping and parameterization of the current_page_id parameter found in the ~/includes/class-wp-statistics-hits.php file which allows attackers without authentication to inject arbitrary SQL queries to obtain sensitive…

Versions affectées

*-13.1.5

Correctif

13.1.6

Publication

16/02/2022

CVE-2022-0651 Critique · 9,8
WP Statistics – Simple, privacy-friendly Google Analytics alternative

WP Statistics <= 13.1.5 – Unauthenticated Blind SQL Injection via current_page_type

The WP Statistics WordPress plugin is vulnerable to SQL Injection due to insufficient escaping and parameterization of the current_page_type parameter found in the ~/includes/class-wp-statistics-hits.php file which allows attackers without authentication to inject arbitrary SQL queries to obtain sensitive…

Versions affectées

*-13.1.5

Correctif

13.1.6

Publication

16/02/2022

WP Commander

Rechercher dans toute la base WordPress

Utilisez la recherche globale pour retrouver une extension, un thème, une CVE ou un identifiant de vulnérabilité.

Ouvrir le tableau des vulnérabilités