PixelYourSite – Your smart PIXEL (TAG) & API Manager
pixelyoursite · plugin
Known security vulnerabilities for PixelYourSite – Your smart PIXEL (TAG) & API Manager. Find out in seconds which version runs on your site with WP Lens.
13 known vulnerabilities
9 exploitable without logging in · latest Sep 23, 2026
Listed on wordpress.org · latest 11.4.2.1 · last updated Sep 27, 2026 · 400K+ installs
wordpress.org status checked on Oct 5, 2026
Vulnerabilities
- High 7.5
CVE-2024-7870unauthenticated≤ 10.4.2
PixelYourSite – Your smart PIXEL (TAG) & API Manager <= 9.7.1 and PixelYourSite PRO <= 10.4.2 - Unauthenticated Information Exposure and Log Deletion
- High 7.2
CVE-2026-1841unauthenticated≤ 11.2.0
PixelYourSite <= 11.2.0 - Unauthenticated Stored Cross-Site Scripting
- High 7.1
CVE-2026-27072unauthenticated · needs a click≤ 11.2.0.1
WordPress PixelYourSite – Your smart PIXEL (TAG) Manager plugin <= 11.2.0.1 - Cross Site Scripting (XSS) vulnerability
- Medium 6.5
CVE-2026-95530subscriber+≤ 11.4.1
WordPress PixelYourSite – Your smart PIXEL (TAG) Manager plugin <= 11.4.1 - Cross Site Scripting (XSS) vulnerability
- Medium 6.3
CVE-2025-0769unauthenticated
PixelYourSite 10.1.1.1 - Insecure deserialization
- Medium 5.4
CVE-2025-22300unauthenticated · needs a click≤ 10.0.1.2
WordPress PixelYourSite plugin <= 10.0.1.2 - Cross Site Request Forgery (CSRF) vulnerability
- Medium 5.4
CVE-2018-0578login required
Cross-site scripting vulnerability in PixelYourSite plugin prior to version 5.3.0 for WordPress allows remote attackers to inject arbitrary
- Medium 5.3
CVE-2026-18059unauthenticated→ 12.6.1
PixelYourSite <= 11.2.1 - Unauthenticated Sensitive Information Exposure via Order-Received Endpoint Missing Key Validation
- Medium 5.3
CVE-2025-14280unauthenticated≤ 11.1.5
PixelYourSite <= 11.1.5 - Sensitive Information Exposure via Log File
- Medium 4.8
CVE-2024-37447high privilege≤ 9.6.1.1
WordPress PixelYourSite plugin <= 9.6.1.1 - Cross Site Scripting (XSS) vulnerability
- Medium 4.8
CVE-2023-2584admin≤ 9.6.1
PixelYourSite <= 9.3.6 and PixelYourSite Pro <= 9.6.1 - Authenticated (Administrator+) Stored Cross-Site Scripting
- Medium 4.3
CVE-2025-10588unauthenticated · needs a click≤ 11.1.2
PixelYourSite <= 11.1.2 – Cross-Site Request Forgery to GDPR Options Modification
- Medium 4.3
CVE-2023-22700unauthenticated · needs a click≤ 9.3.0
WordPress PixelYourSite – Your smart PIXEL (TAG) Manager Plugin <= 9.3.0 is vulnerable to Cross Site Request Forgery (CSRF)
The access label is read from the record's own text (e.g. “subscriber+”: subscriber and above). When the text names no role, CVSS decides between “login required” and “high privilege”; no role name is invented. “Needs a click”: the attack depends on a logged-in user following a link (CSRF, reflected XSS).