PixelYourSite PRO - 未认证存储型跨站脚本(CVE-2026-1844)
概述
WordPress 的 PixelYourSite PRO 插件在 12.4.0.2 及之前的所有版本中,由于对 'pysTrafficSource' 参数和 'pys_landing_page' 参数的输入清理和输出转义不足,存在存储型跨站脚本漏洞。这使得未认证的攻击者能够在页面中注入任意 Web 脚本,当用户访问被注入的页面时,这些脚本将执行。
关键要点
- 严重性:严重
- CVSS 评分:7.2(高危)
- 攻击向量:网络