CVE-2026-1844
PixelYourSite PRO <= 12.4.0.2 - बिना प्रमाणीकरण के संग्रहीत क्रॉस-साइट स्क्रिप्टिंग
- प्रकाशित
- 13 फ़र॰ 2026
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 22.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए PixelYourSite PRO प्लगइन 'pysTrafficSource' पैरामीटर और 'pys_landing_page' पैरामीटर के माध्यम से स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग के प्रति संवेदनशील है, जो 12.4.0.2 तक (और इसमें शामिल) सभी संस्करणों में मौजूद है, जो अपर्याप्त इनपुट सैनिटाइज़ेशन और आउटपुट एस्केपिंग के कारण होता है। यह गैर-प्रमाणित हमलावरों के लिए पृष्ठों में मनमानी वेब स्क्रिप्ट इंजेक्ट करना संभव बनाता है, जो जब भी कोई उपयोगकर्ता इंजेक्ट किए गए पृष्ठ तक पहुँचता है, तो निष्पादित हो जाएँगी।
स्रोत
1CVE-2026-1844 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो PixelYourSite PRO WordPress प्लगइन में एक संग्रहीत XSS भेद्यता है, जो बिना प्रमाणीकरण के स्क्रिप्ट इंजेक्शन प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।