
CVE-2026-1844の概念実証エクスプロイト。PixelYourSite PRO WordPressプラグインにおける格納型XSS脆弱性であり、認証されていないスクリプトインジェクションを実証する。
WordPress用PixelYourSite PROプラグインは、バージョン12.4.0.2以前の全バージョンにおいて、'pysTrafficSource'パラメータと'pys_landing_page'パラメータを介した保存型クロスサイトスクリプティングに対して脆弱です。これは、入力サニタイズと出力エスケープが不十分であることが原因です。これにより、認証されていない攻撃者が、ユーザーが注入されたページにアクセスするたびに実行される任意のWebスクリプトをページに注入することが可能になります。