CVE-2026-5488: Brak autoryzacji w wtyczce ExactMetrics dla WordPress
Luka w wtyczce ExactMetrics dla WordPress pozwala na dostęp do tokenów Google Ads i reset ustawień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 17.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ExactMetrics – Google Analytics Dashboard dla WordPress w wersjach do 9.1.2 ma lukę polegającą na braku odpowiednich kontroli uprawnień w dwóch handlerach AJAX. Umożliwia to użytkownikom z poziomem subskrybenta lub wyższym uzyskanie tokenów dostępu do Google Ads oraz resetowanie ustawień integracji.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do tokenów Google Ads oraz zmianę ustawień integracji, co może prowadzić do naruszenia bezpieczeństwa danych i potencjalnych nadużyć w kampaniach reklamowych. Administratorzy powinni traktować tę podatność jako średniego ryzyka, szczególnie w środowiskach z wieloma użytkownikami o różnych poziomach dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ExactMetrics i ich zastosowanie. W międzyczasie warto ograniczyć dostęp użytkowników do panelu administracyjnego oraz monitorować logi pod kątem nietypowych działań związanych z Google Ads. Przegląd uprawnień użytkowników i minimalizacja ich zakresu również może zmniejszyć ryzyko wykorzystania luki.