PixelYourSite PRO dla WordPress podatny na Stored Cross-Site Scripting (CVE-2026-1844)

PixelYourSite PRO do WordPress ma lukę XSS (CVE-2026-1844) w wersjach do 12.4.0.2. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-1844CVSS 7.2CMS

PixelYourSite PRO dla WordPress podatny na Stored Cross-Site Scripting (CVE-2026-1844)

PixelYourSite PRO do WordPress ma lukę XSS (CVE-2026-1844) w wersjach do 12.4.0.2. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.2 HIGH
EPSS
20.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka PixelYourSite PRO dla WordPress do wersji 12.4.0.2 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametry 'pysTrafficSource' oraz 'pys_landing_page'. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu, co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do kradzieży danych użytkowników, przejęcia sesji lub innych działań szkodliwych dla reputacji i bezpieczeństwa firmy. Właściciele stron korzystających z tej wtyczki powinni potraktować tę lukę jako wysokiego ryzyka i podjąć odpowiednie działania zabezpieczające.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki PixelYourSite PRO u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję podatnych parametrów, monitorować logi pod kątem podejrzanych aktywności oraz przeprowadzić przegląd konfiguracji bezpieczeństwa WordPressa. Priorytetem jest szybka reakcja i minimalizacja ryzyka wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS