stats4wp Security & Risk Analysis

wordpress.org/plugins/stats4wp

This plugin gives you the complete information on your website's visitors.

0 active installs v1.6.0 PHP 8.3+ WP 5.2+ Updated Jul 13, 2026
analyticsrest-apistatisticsstatsvisit
100
A · Safe
CVEs total0
Unpatched0
Last CVENever
Safety Verdict

Is stats4wp Safe to Use in 2026?

Generally Safe

Score 100/100

stats4wp has no known CVEs and is actively maintained. It's a solid choice for most WordPress installations.

No known CVEs Updated 1mo ago
Risk Assessment

The "stats4wp" plugin v1.4.24 exhibits a generally strong security posture, with excellent output escaping (98%) and a high percentage of prepared SQL statements (85%). The absence of external HTTP requests and bundled libraries further contributes to its security. However, a significant concern arises from the taint analysis, which identified 4 flows with unsanitized paths. While no critical or high severity issues were found, these unsanitized paths represent potential avenues for injection attacks if they can be triggered by user input, even with no apparent direct attack surface like AJAX handlers or REST API routes exposed without checks. The plugin's vulnerability history is clean, with no recorded CVEs, suggesting a history of robust development. This lack of historical vulnerabilities is positive, but it doesn't negate the risks identified in the static analysis.

In conclusion, "stats4wp" v1.4.24 shows good development practices in many areas, particularly in data handling and output sanitization. The primary weakness lies in the identified unsanitized paths, which, despite the zero-day history, pose a tangible risk. The absence of direct attack surface points without authentication checks is a strength, but the taint analysis indicates that internal logic might still be vulnerable. Careful investigation into these 4 unsanitized paths is highly recommended to determine their exploitability.

Key Concerns

  • Unsanitized paths in taint analysis
  • No nonce checks
  • No capability checks
  • File operations detected
  • SQL queries without prepared statements
Vulnerabilities
None known

stats4wp Security Vulnerabilities

No known vulnerabilities — this is a good sign.
Version History

stats4wp Release Timeline

v1.6.0Current
v1.5.0
v1.4.25
v1.4.24
v1.4.23
v1.4.22
v1.4.21
v1.4.20
v1.4.19
v1.4.18
v1.4.17
v1.4.15
vv1.4.14
v1.4.13
v1.4.12
v1.4.11
v1.4.10
v1.4.9
v1.4.8
v1.4.7
Code Analysis
Analyzed Mar 17, 2026

stats4wp Code Analysis

Dangerous Functions
0
Raw SQL Queries
23
130 prepared
Unescaped Output
10
481 escaped
Nonce Checks
0
Capability Checks
0
File Operations
1
External Requests
0
Bundled Libraries
0

SQL Query Safety

85% prepared153 total queries

Output Escaping

98% escaped491 total outputs
Data Flows · Security
4 unsanitized

Data Flow Analysis

4 flows4 with unsanitized paths
select_date (inc\Api\AdminGraph.php:68)
Source (user input) Sink (dangerous op) Sanitizer Transform Unsanitized Sanitized
Attack Surface

stats4wp Attack Surface

Entry Points0
Unprotected0
WordPress Hooks 13
actionadmin_menuinc\Api\SettingsApi.php:24
actionadmin_initinc\Api\SettingsApi.php:28
actioninitinc\Core\Enqueue.php:16
actionadmin_enqueue_scriptsinc\Core\Enqueue.php:17
actioninitinc\Core\I18n.php:11
filterplugin_action_linksinc\Core\SettingsLinks.php:13
actioninitinc\Stats\Page.php:21
actionwp_loadedinc\Stats\UserOnline.php:33
actioninitinc\Stats\UserOnline.php:34
actioninitinc\Stats\Visitor.php:25
filteradmin_footer_textinc\Ui\DashBoard.php:44
actionwp_dashboard_setupinc\Ui\DashboardWidgetAdmin.php:17
actionwidgets_initinc\Widgets\CptVisitors.php:16
Maintenance & Trust

stats4wp Maintenance & Trust

Maintenance Signals

WordPress version tested7.1
Last updatedJul 13, 2026
PHP min version8.3
Downloads7K

Community Trust

Rating20/100
Number of ratings2
Active installs0
Developer Profile

stats4wp Developer Profile

Franck VANHOUCKE

2 plugins · 0 total installs

94
trust score
Avg Security Score
100/100
Avg Patch Time
30 days
View full developer profile
Detection Fingerprints

How We Detect stats4wp

Patterns used to identify this plugin on WordPress sites during automated security audits and web crawling.

Asset Fingerprints

Asset Paths
/wp-content/plugins/stats4wp/assets/css/style.css/wp-content/plugins/stats4wp/assets/css/style.min.css/wp-content/plugins/stats4wp/assets/css/admin-customizer.css/wp-content/plugins/stats4wp/assets/css/admin-customizer.min.css/wp-content/plugins/stats4wp/assets/js/admin.js/wp-content/plugins/stats4wp/assets/js/admin.min.js/wp-content/plugins/stats4wp/assets/js/chart.umd.js/wp-content/plugins/stats4wp/assets/js/chart.umd.min.js+4 more
Script Paths
/wp-content/plugins/stats4wp/assets/js/admin.js/wp-content/plugins/stats4wp/assets/js/admin.min.js/wp-content/plugins/stats4wp/assets/js/chart.umd.js/wp-content/plugins/stats4wp/assets/js/chart.umd.min.js/wp-content/plugins/stats4wp/assets/js/jquery-jvectormap-2.0.5.min.js/wp-content/plugins/stats4wp/assets/js/country-maps.js+1 more
Version Parameters
stats4wp/style.css?ver=stats4wp_admin/admin-customizer.css?ver=stats4wp_admin/admin.js?ver=chart-js/chart.umd.js?ver=chart-js/chart.umd.min.js?ver=jquery-jvectormap-2.0.5.min.js?ver=jquery-jvectormap-world-mill.js?ver=jquery-jvectormap-2.0.5.css?ver=country-maps.js?ver=bots-maps.js?ver=

HTML / DOM Fingerprints

CSS Classes
stats4wp-maps-widgetpostbox-headerhndleui-sortable-handle
Data Attributes
id="stats4wp-maps-widget"
JS Globals
stats4wpData
FAQ

Frequently Asked Questions about stats4wp