Luka w MonsterInsights dla WordPress umożliwia nieautoryzowany dostęp do tokenów Google OAuth
Wtyczka MonsterInsights dla WordPress do wersji 10.1.2 narażona na atak umożliwiający dostęp do tokenów Google OAuth i reset integracji Google Ads.
- CVSS
- 7.1 HIGH
- EPSS
- 27.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka MonsterInsights – Google Analytics Dashboard dla WordPress w wersjach do 10.1.2 umożliwia atakującym z uprawnieniami subskrybenta lub wyższymi nieautoryzowany dostęp do tokenów Google OAuth oraz resetowanie integracji z Google Ads. Luka wynika z braku odpowiednich kontroli uprawnień w funkcjach get_ads_access_token() i reset_experience().
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uzyskania dostępu do wrażliwych tokenów uwierzytelniających Google, co może prowadzić do nieautoryzowanych działań w integracji z Google Ads oraz potencjalnego naruszenia danych analitycznych. Może to wpłynąć na wiarygodność danych i bezpieczeństwo systemów marketingowych opartych na WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MonsterInsights i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych działań związanych z tokenami OAuth i integracją Google Ads. Priorytetowo należy ocenić ekspozycję systemu i wprowadzić dodatkowe kontrole dostępu.