
Proof-of-Concept-Exploit für CVE-2026-1844, eine gespeicherte XSS-Schwachstelle im PixelYourSite PRO WordPress-Plugin, die eine nicht authentifizierte Skriptinjektion demonstriert.
Das PixelYourSite PRO-Plugin für WordPress ist in allen Versionen bis einschließlich 12.4.0.2 anfällig für gespeichertes Cross-Site-Scripting über den Parameter „pysTrafficSource“ und den Parameter „pys_landing_page“, bedingt durch unzureichende Eingabebereinigung und Ausgabe-Escaping. Dies ermöglicht es nicht authentifizierten Angreifern, beliebige Web-Skripte in Seiten einzuschleusen, die ausgeführt werden, sobald ein Benutzer eine manipulierte Seite aufruft.