
Preuve de concept d'exploitation pour CVE-2026-1844, une vulnérabilité XSS stockée dans le plugin WordPress PixelYourSite PRO, démontrant une injection de script non authentifiée.
Le plugin PixelYourSite PRO pour WordPress est vulnérable à un Cross-Site Scripting stocké via le paramètre 'pysTrafficSource' et le paramètre 'pys_landing_page' dans toutes les versions jusqu'à la version 12.4.0.2 incluse, en raison d'une désinfection des entrées et d'un échappement des sorties insuffisants. Cela permet à des attaquants non authentifiés d'injecter des scripts web arbitraires dans les pages, qui s'exécuteront chaque fois qu'un utilisateur accède à une page injectée.