CVE-2026-5488: Brak autoryzacji w wtyczce ExactMetrics dla WordPress

Luka w wtyczce ExactMetrics dla WordPress pozwala na dostęp do tokenów Google Ads i reset ustawień. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-5488CVSS 5.3Web

CVE-2026-5488: Brak autoryzacji w wtyczce ExactMetrics dla WordPress

Luka w wtyczce ExactMetrics dla WordPress pozwala na dostęp do tokenów Google Ads i reset ustawień. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
17.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ExactMetrics – Google Analytics Dashboard dla WordPress w wersjach do 9.1.2 ma lukę polegającą na braku odpowiednich kontroli uprawnień w dwóch handlerach AJAX. Umożliwia to użytkownikom z poziomem subskrybenta lub wyższym uzyskanie tokenów dostępu do Google Ads oraz resetowanie ustawień integracji.

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do tokenów Google Ads oraz zmianę ustawień integracji, co może prowadzić do naruszenia bezpieczeństwa danych i potencjalnych nadużyć w kampaniach reklamowych. Administratorzy powinni traktować tę podatność jako średniego ryzyka, szczególnie w środowiskach z wieloma użytkownikami o różnych poziomach dostępu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ExactMetrics i ich zastosowanie. W międzyczasie warto ograniczyć dostęp użytkowników do panelu administracyjnego oraz monitorować logi pod kątem nietypowych działań związanych z Google Ads. Przegląd uprawnień użytkowników i minimalizacja ich zakresu również może zmniejszyć ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS