Record summary

CVE-2026-5231 has a selected CVSS score of 7.2 (high).

Description

The WP Statistics plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'utm_source' parameter in all versions up to, and including, 14.16.4. This is due to insufficient input sanitization and output escaping. The plugin's referral parser copies the raw utm_source value into the source_name field when a wildcard channel domain matches, and the chart renderer later inserts this value into legend markup via innerHTML without escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in admin pages that will execute whenever an administrator accesses the Referrals Overview or Social Media analytics pages.

Description source: CVE List

Exploitation context

Known exploitation

VulnCheck KEV
Listed · Apr 17, 2026 · VulnCheck
Reported exploitation
Observed · VulnCheck

CISA SSVC decision

ExploitationNone
AutomatableYes
Technical impactPartial

CISA Coordinator · SSVC 2.0.3 · Evaluated Apr 17, 2026 · Source: CVE List

Affected products and versions

2
ProductSourceVersion rangeStatus

WP Statistics – Simple, privacy-friendly Google Analytics alternative

Browse veronalabs / WP Statistics – Simple, privacy-friendly Google Analytics alternative

Default status: unaffected

CVE ListThrough 14.16.4affected
VulnCheckVersion data not supplied

References

7