Уразливість неправильного управління привілеями в ExactMetrics для WordPress
Виявлено уразливість у плагіні ExactMetrics для WordPress, що дозволяє розширювати права доступу користувачів. Рекомендується оновлення та аудит налаштувань.
- CVSS
- 8.8 HIGH
- EPSS
- 30.56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ExactMetrics – Google Analytics Dashboard для WordPress версій 7.1.0–9.0.2 має уразливість неправильного управління привілеями. Зловмисники з правами exactmetrics_save_settings можуть змінювати будь-які налаштування плагіна, включно з контролем доступу користувачів.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з певними правами розширювати доступ до функціоналу плагіна на інших користувачів, потенційно надаючи адміністративні права всім підписникам сайту. Це створює ризик несанкціонованого доступу та зміни конфігурації, що може призвести до компрометації сайту та втрати контролю над аналітикою.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити версію плагіна ExactMetrics і оновити його до останньої, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів з можливістю exactmetrics_save_settings, переглянути налаштування доступу плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію плагіна.