CVE-2025-68028: Brak autoryzacji w wtyczce GA4WP dla WordPress

Luka CVE-2025-68028 w GA4WP dla WordPress pozwala na nieautoryzowany dostęp. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2025-68028CVSS 6.5CMS

CVE-2025-68028: Brak autoryzacji w wtyczce GA4WP dla WordPress

Luka CVE-2025-68028 w GA4WP dla WordPress pozwala na nieautoryzowany dostęp. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
6.5 MEDIUM
EPSS
15.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka GA4WP: Google Analytics for WordPress zawiera lukę polegającą na braku odpowiedniej autoryzacji, co pozwala na wykorzystanie błędnie skonfigurowanych poziomów kontroli dostępu. Luka dotyczy wersji do 2.10.0 włącznie.

Wpływ biznesowy

Luka może umożliwić nieautoryzowany dostęp do funkcji wtyczki, co może prowadzić do naruszenia bezpieczeństwa danych analitycznych i potencjalnie wpłynąć na integralność witryny. Operatorzy CMS powinni zwrócić uwagę na tę lukę, aby zapobiec możliwym nadużyciom i utracie zaufania użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki GA4WP i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić przegląd konfiguracji kontroli dostępu i priorytetyzować działania naprawcze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS