SlimStat Analytics
wp-slimstat · plugin
Known security vulnerabilities for SlimStat Analytics. Find out in seconds which version runs on your site with WP Lens.
19 known vulnerabilities
1 critical · 12 exploitable without logging in · latest Jun 17, 2026
Listed on wordpress.org · latest 5.5.0 · last updated Jun 24, 2026 · 70K+ installs
wordpress.org status checked on Oct 2, 2026
Vulnerabilities
- Critical 9.8
CVE-2022-45373unauthenticated · needs a click≤ 5.0.4
WordPress Slimstat Analytics Plugin <= 5.0.4 is vulnerable to SQL Injection
- High 8.5
CVE-2026-54818login required≤ 5.4.11
WordPress Slimstat Analytics plugin <= 5.4.11 - SQL Injection vulnerability
- High 7.2
CVE-2026-7634unauthenticated≤ 5.4.11
SlimStat Analytics <= 5.4.11 - Unauthenticated Stored Cross-Site Scripting via User-Agent Header
- High 7.2
CVE-2026-1238unauthenticated≤ 5.3.5
SlimStat Analytics <= 5.3.5 - Unauthenticated Stored Cross-Site Scripting via 'fh'
- High 7.2
CVE-2025-15057unauthenticated≤ 5.3.3
SlimStat Analytics <= 5.3.3 - Unauthenticated Stored Cross-Site Scripting via 'fh' Parameter
- High 7.2
CVE-2025-15055unauthenticated≤ 5.3.4
SlimStat Analytics <= 5.3.4 - Unauthenticated Stored Cross-Site Scripting via 'notes/resource' Parameters
- High 7.2
CVE-2025-14151unauthenticated≤ 5.3.2
SlimStat Analytics <= 5.3.2 - Unauthenticated Stored Cross-Site Scripting
- High 7.1
CVE-2025-69323unauthenticated · needs a click≤ 5.3.2
WordPress Slimstat Analytics plugin <= 5.3.2 - Reflected Cross Site Scripting (XSS) vulnerability
- Medium 6.5
CVE-2026-27410unauthenticated→ 5.4.0
WordPress Slimstat Analytics plugin < 5.4.0 - Deserialization of untrusted data vulnerability
- Medium 6.5
CVE-2023-33994unauthenticated≤ 5.0.5.1
WordPress Slimstat Analytics plugin <= 5.0.5.1 - Broken Access Control vulnerability
- Medium 6.5
CVE-2025-13431subscriber+≤ 5.3.1
SlimStat Analytics <= 5.3.1 - Authenticated (Subscriber+) SQL Injection via `args` Parameter
- Medium 6.5
CVE-2023-4598contributor+≤ 5.0.9
Slimstat Analytics <= 5.0.9 - Authenticated (Contributor+) Blind SQL Injection via Shortcode
- Medium 6.4
CVE-2023-4597contributor+≤ 5.0.9
Slimstat Analytics <= 5.0.9 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode
- Medium 6.1
CVE-2024-9548unauthenticated≤ 5.2.6
Slimstat Analytics <= 5.2.6 - Unauthenticated Stored Cross-Site Scripting
- Medium 6.1
CVE-2022-45366unauthenticated · needs a click≤ 5.0.4
WordPress Slimstat Analytics Plugin <= 5.0.4 is vulnerable to Cross Site Scripting (XSS)
- Medium 6.1
CVE-2019-15112unauthenticated · needs a click
The wp-slimstat plugin before 4.8.1 for WordPress has XSS.
- Medium 5.4
CVE-2024-1073subscriber+≤ 5.1.3
SlimStat Analytics <= 5.1.3 - Authenticated (Subscriber+) Stored Cross-Site Scripting
- Medium 4.8
CVE-2023-40676admin≤ 5.0.8
WordPress Slimstat Analytics Plugin <= 5.0.8 is vulnerable to Cross Site Scripting (XSS)
- Medium 4.3
Cross-site scripting (XSS) vulnerability in the Save Filters functionality in the WP Slimstat plugin before 3.9.2 for WordPress allows remot
The access label is read from the record's own text (e.g. “subscriber+”: subscriber and above). When the text names no role, CVSS decides between “login required” and “high privilege”; no role name is invented. “Needs a click”: the attack depends on a logged-in user following a link (CSRF, reflected XSS).