PixelYourSite PRO dla WordPress podatny na Stored Cross-Site Scripting (CVE-2026-1844)
PixelYourSite PRO do WordPress ma lukę XSS (CVE-2026-1844) w wersjach do 12.4.0.2. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.2 HIGH
- EPSS
- 20.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka PixelYourSite PRO dla WordPress do wersji 12.4.0.2 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametry 'pysTrafficSource' oraz 'pys_landing_page'. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu, co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do kradzieży danych użytkowników, przejęcia sesji lub innych działań szkodliwych dla reputacji i bezpieczeństwa firmy. Właściciele stron korzystających z tej wtyczki powinni potraktować tę lukę jako wysokiego ryzyka i podjąć odpowiednie działania zabezpieczające.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki PixelYourSite PRO u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję podatnych parametrów, monitorować logi pod kątem podejrzanych aktywności oraz przeprowadzić przegląd konfiguracji bezpieczeństwa WordPressa. Priorytetem jest szybka reakcja i minimalizacja ryzyka wykorzystania luki.