Уразливість неправильного управління привілеями в ExactMetrics для WordPress

Виявлено уразливість у плагіні ExactMetrics для WordPress, що дозволяє розширювати права доступу користувачів. Рекомендується оновлення та аудит налаштувань.
CVE-2026-1993CVSS 8.8Web

Уразливість неправильного управління привілеями в ExactMetrics для WordPress

Виявлено уразливість у плагіні ExactMetrics для WordPress, що дозволяє розширювати права доступу користувачів. Рекомендується оновлення та аудит налаштувань.

CVSS
8.8 HIGH
EPSS
30.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ExactMetrics – Google Analytics Dashboard для WordPress версій 7.1.0–9.0.2 має уразливість неправильного управління привілеями. Зловмисники з правами exactmetrics_save_settings можуть змінювати будь-які налаштування плагіна, включно з контролем доступу користувачів.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з певними правами розширювати доступ до функціоналу плагіна на інших користувачів, потенційно надаючи адміністративні права всім підписникам сайту. Це створює ризик несанкціонованого доступу та зміни конфігурації, що може призвести до компрометації сайту та втрати контролю над аналітикою.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити версію плагіна ExactMetrics і оновити його до останньої, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів з можливістю exactmetrics_save_settings, переглянути налаштування доступу плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки