Уразливість відсутності авторизації в плагіні ExactMetrics для WordPress
Уразливість у плагіні ExactMetrics для WordPress дозволяє підписникам отримувати токени Google Ads. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 17.37%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ExactMetrics – Google Analytics Dashboard для WordPress у версіях до 9.1.2 включно має уразливість відсутності перевірки авторизації в AJAX-обробниках get_ads_access_token() та reset_experience(). Це дозволяє аутентифікованим користувачам з рівнем доступу підписника отримувати токени доступу Google Ads та скинути налаштування інтеграції.
Бізнес-вплив
Уразливість може призвести до несанкціонованого доступу до токенів Google Ads і зміни налаштувань інтеграції, що ставить під загрозу безпеку рекламних даних і може вплинути на маркетингові кампанії. Власники сайтів і ІТ-оператори повинні враховувати ризики компрометації облікових даних і потенційних збоїв у роботі плагіна.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ExactMetrics і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем підписника до адміністративних сторінок, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна. Пріоритезуйте оновлення та моніторинг для зниження ризиків.