Вразливість Stored XSS у плагіні PixelYourSite для WordPress

Виявлено Stored XSS у плагіні PixelYourSite для WordPress через параметри pysTrafficSource та pys_landing_page. Рекомендується оновлення плагіна.
CVE-2026-1841CVSS 7.2Web

Вразливість Stored XSS у плагіні PixelYourSite для WordPress

Виявлено Stored XSS у плагіні PixelYourSite для WordPress через параметри pysTrafficSource та pys_landing_page. Рекомендується оновлення плагіна.

CVSS
7.2 HIGH
EPSS
22.41%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PixelYourSite для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметри 'pysTrafficSource' та 'pys_landing_page' у версіях до 11.2.0 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при відкритті сторінок користувачами.

Бізнес-вплив

Вразливість може призвести до компрометації даних користувачів, викрадення сесій або інших атак, що впливають на безпеку вебсайту. Для власників інфраструктури це означає підвищений ризик втрати довіри клієнтів та можливі фінансові збитки через експлуатацію цієї проблеми.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна PixelYourSite та встановити останню безпечну версію. Якщо оновлення недоступне, слід обмежити доступ до параметрів, провести аудит журналів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки