CVE-2026-22517: Luka w kontroli dostępu w wtyczce GA4WP dla WordPress

Luka Missing Authorization w GA4WP dla WordPress do wersji 2.10.0 pozwala na obejście kontroli dostępu. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-22517CVSS 5.4CMS

CVE-2026-22517: Luka w kontroli dostępu w wtyczce GA4WP dla WordPress

Luka Missing Authorization w GA4WP dla WordPress do wersji 2.10.0 pozwala na obejście kontroli dostępu. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
6.63%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka GA4WP: Google Analytics for WordPress zawiera lukę Missing Authorization, która pozwala na obejście nieprawidłowo skonfigurowanych poziomów kontroli dostępu. Problem dotyczy wersji do 2.10.0 włącznie.

Wpływ biznesowy

Luka może umożliwić nieautoryzowany dostęp do funkcji wtyczki, co może prowadzić do naruszenia bezpieczeństwa danych analitycznych i potencjalnie wpłynąć na integralność witryny. Operatorzy CMS powinni zwrócić uwagę na tę lukę, aby uniknąć niepożądanych ingerencji i zachować bezpieczeństwo środowiska WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki GA4WP i jej wdrożenie. W przypadku braku łatki, należy ograniczyć dostęp do panelu administracyjnego, przejrzeć logi pod kątem podejrzanych działań oraz zweryfikować konfigurację kontroli dostępu. Priorytetowo traktuj aktualizacje i monitoruj środowisko pod kątem anomalii.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS