CVE-2026-5464: Luka w ExactMetrics umożliwiająca nieautoryzowaną instalację wtyczek
Wtyczka ExactMetrics do WordPress ma lukę pozwalającą na nieautoryzowaną instalację wtyczek i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 49.2%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ExactMetrics – Google Analytics Dashboard for WordPress do wersji 9.1.2 posiada lukę pozwalającą użytkownikom z uprawnieniami do przeglądania raportów na instalację i aktywację dowolnych wtyczek z zewnętrznych źródeł. Luka wynika z niewłaściwej kontroli dostępu do klucza autoryzacyjnego i braku weryfikacji żądań AJAX, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący z uprawnieniami edytora lub wyższymi, posiadający dostęp do panelu raportów, mogą zainstalować i aktywować złośliwe wtyczki, co stwarza ryzyko przejęcia kontroli nad serwerem WordPress. Taka sytuacja może skutkować poważnymi naruszeniami bezpieczeństwa, w tym utratą danych i przerwami w działaniu usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ExactMetrics i ich wdrożenie. W międzyczasie ograniczyć dostęp do uprawnień przeglądania raportów tylko do zaufanych użytkowników oraz monitorować logi systemowe pod kątem podejrzanych aktywności związanych z instalacją wtyczek. Warto również przeprowadzić audyt uprawnień użytkowników i rozważyć zastosowanie dodatkowych mechanizmów kontroli dostępu.