CVE-2026-1993: Błąd zarządzania uprawnieniami w wtyczce ExactMetrics dla WordPress

Wtyczka ExactMetrics dla WordPress ma poważną lukę w zarządzaniu uprawnieniami, umożliwiającą nadanie admina wszystkim subskrybentom. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-1993CVSS 8.8Web

CVE-2026-1993: Błąd zarządzania uprawnieniami w wtyczce ExactMetrics dla WordPress

Wtyczka ExactMetrics dla WordPress ma poważną lukę w zarządzaniu uprawnieniami, umożliwiającą nadanie admina wszystkim subskrybentom. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
30.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ExactMetrics – Google Analytics Dashboard for WordPress w wersjach 7.1.0 do 9.0.2 posiada lukę w zarządzaniu uprawnieniami, która pozwala uwierzytelnionym użytkownikom z uprawnieniem exactmetrics_save_settings na modyfikację dowolnych ustawień wtyczki, w tym kontroli dostępu do funkcji wtyczki.

Wpływ biznesowy

Luka umożliwia atakującemu nadanie uprawnień administracyjnych wszystkim subskrybentom strony poprzez zmianę ustawienia save_settings. Może to prowadzić do nieautoryzowanego dostępu do funkcji wtyczki i potencjalnie do dalszych działań na stronie WordPress, co stanowi poważne zagrożenie dla bezpieczeństwa i integralności serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze zweryfikowanie dostępności aktualizacji wtyczki ExactMetrics i ich zastosowanie. W międzyczasie warto ograniczyć uprawnienia użytkowników posiadających exactmetrics_save_settings oraz monitorować logi pod kątem nietypowych zmian ustawień wtyczki. Należy również przejrzeć konfigurację ról użytkowników i ograniczyć możliwość delegowania uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS