Уразливість у плагіні Analytify для WordPress дозволяє неавторизовану зміну даних

Плагін Analytify для WordPress має уразливість, що дозволяє неавторизовану зміну Google Analytics ID. Рекомендується оновлення та аудит безпеки.
CVE-2024-1584CVSS 5.3CMS

Уразливість у плагіні Analytify для WordPress дозволяє неавторизовану зміну даних

Плагін Analytify для WordPress має уразливість, що дозволяє неавторизовану зміну Google Analytics ID. Рекомендується оновлення та аудит безпеки.

CVSS
5.3 MEDIUM
EPSS
35.62%
Активно використовується
немає в KEV
Продукт
analytify - google analytics dashboard

Що відомо

Плагін Analytify – Google Analytics Dashboard для WordPress має уразливість через відсутність перевірки прав доступу у функції 'wpa_check_authentication' у версіях до 5.2.1 включно. Це дозволяє неавторизованим зловмисникам змінювати ідентифікатор відстеження Google Analytics сайту.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін Analytify, ця уразливість може призвести до маніпуляцій з даними аналітики, що впливає на точність звітності та прийняття бізнес-рішень. Зловмисники можуть змінити ідентифікатор відстеження, що ускладнює моніторинг трафіку та може вплинути на маркетингові кампанії.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту. Пріоритетно слід контролювати зміни в налаштуваннях Google Analytics.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки