Уразливість Insecure Direct Object Reference у ExactMetrics для WordPress дозволяє виконання віддаленого коду

Уразливість у плагіні ExactMetrics для WordPress дозволяє автентифікованим користувачам встановлювати плагіни та виконувати віддалений код. Рекомендується оновлення та перевірка прав.
CVE-2026-1992CVSS 8.8Web

Уразливість Insecure Direct Object Reference у ExactMetrics для WordPress дозволяє виконання віддаленого коду

Уразливість у плагіні ExactMetrics для WordPress дозволяє автентифікованим користувачам встановлювати плагіни та виконувати віддалений код. Рекомендується оновлення та перевірка прав.

CVSS
8.8 HIGH
EPSS
46.58%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ExactMetrics – Google Analytics Dashboard для WordPress версій 8.6.0–9.0.2 містить уразливість Insecure Direct Object Reference, що дозволяє автентифікованим користувачам з правами exactmetrics_save_settings обходити перевірку прав адміністратора. Зловмисники можуть встановлювати довільні плагіни та виконувати віддалений код, якщо адміністратор надав їм дозвіл переглядати звіти.

Бізнес-вплив

Ця уразливість створює високий ризик для безпеки вебсайтів на WordPress, оскільки дозволяє користувачам із обмеженими правами отримати права адміністратора через встановлення шкідливих плагінів. Це може призвести до компрометації системи, витоку даних або порушення роботи сайту. Власникам інфраструктури слід терміново оцінити наявність уразливих версій та обмежити права користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити версію плагіна ExactMetrics і оновити його до останньої безпечної версії, якщо вона доступна. Також слід переглянути права користувачів, особливо тих, хто має доступ до перегляду звітів, та обмежити їх до мінімально необхідних. Рекомендується провести аудит логів на предмет підозрілої активності та застосувати додаткові заходи безпеки для захисту від потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки