CVE-2026-1993: Błąd zarządzania uprawnieniami w wtyczce ExactMetrics dla WordPress
Wtyczka ExactMetrics dla WordPress ma poważną lukę w zarządzaniu uprawnieniami, umożliwiającą nadanie admina wszystkim subskrybentom. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 30.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ExactMetrics – Google Analytics Dashboard for WordPress w wersjach 7.1.0 do 9.0.2 posiada lukę w zarządzaniu uprawnieniami, która pozwala uwierzytelnionym użytkownikom z uprawnieniem exactmetrics_save_settings na modyfikację dowolnych ustawień wtyczki, w tym kontroli dostępu do funkcji wtyczki.
Wpływ biznesowy
Luka umożliwia atakującemu nadanie uprawnień administracyjnych wszystkim subskrybentom strony poprzez zmianę ustawienia save_settings. Może to prowadzić do nieautoryzowanego dostępu do funkcji wtyczki i potencjalnie do dalszych działań na stronie WordPress, co stanowi poważne zagrożenie dla bezpieczeństwa i integralności serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze zweryfikowanie dostępności aktualizacji wtyczki ExactMetrics i ich zastosowanie. W międzyczasie warto ograniczyć uprawnienia użytkowników posiadających exactmetrics_save_settings oraz monitorować logi pod kątem nietypowych zmian ustawień wtyczki. Należy również przejrzeć konfigurację ról użytkowników i ograniczyć możliwość delegowania uprawnień.