Уразливість витоку конфіденційної інформації в плагіні ShareThis Dashboard для Google Analytics у WordPress
Уразливість у плагіні ShareThis Dashboard для WordPress дозволяє викрасти токени Google Analytics через відкритий доступ до client_ID та client_secret.
- CVSS
- 4.7 MEDIUM
- EPSS
- 14.03%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ShareThis Dashboard для Google Analytics у WordPress версій до 3.2.4 зберігає client_ID та client_secret у відкритому вигляді в коді, що може дозволити неавторизованим зловмисникам отримати доступ до токенів авторизації. Зловмисник може змусити адміністратора клікнути на спеціальне посилання, що призведе до передачі токена на шкідливий сайт.
Бізнес-вплив
Ця уразливість може призвести до компрометації облікових даних Google Analytics, що дозволить зловмисникам отримати несанкціонований доступ до аналітичних даних сайту. Для власників інфраструктури це означає ризик витоку конфіденційної інформації та потенційне порушення безпеки даних користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна ShareThis Dashboard та встановити останні версії, якщо вони доступні. Також слід обмежити доступ до коду плагіна, переглянути журнали доступу на предмет підозрілої активності та інформувати користувачів про потенційні ризики. У разі відсутності оновлень варто розглянути тимчасове відключення плагіна або обмеження прав доступу.