Уразливість відсутності авторизації в плагіні ExactMetrics для WordPress

Уразливість у плагіні ExactMetrics для WordPress дозволяє підписникам отримувати токени Google Ads. Рекомендується оновлення та обмеження доступу.
CVE-2026-5488CVSS 5.3Web

Уразливість відсутності авторизації в плагіні ExactMetrics для WordPress

Уразливість у плагіні ExactMetrics для WordPress дозволяє підписникам отримувати токени Google Ads. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
17.37%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ExactMetrics – Google Analytics Dashboard для WordPress у версіях до 9.1.2 включно має уразливість відсутності перевірки авторизації в AJAX-обробниках get_ads_access_token() та reset_experience(). Це дозволяє аутентифікованим користувачам з рівнем доступу підписника отримувати токени доступу Google Ads та скинути налаштування інтеграції.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу до токенів Google Ads і зміни налаштувань інтеграції, що ставить під загрозу безпеку рекламних даних і може вплинути на маркетингові кампанії. Власники сайтів і ІТ-оператори повинні враховувати ризики компрометації облікових даних і потенційних збоїв у роботі плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ExactMetrics і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем підписника до адміністративних сторінок, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна. Пріоритезуйте оновлення та моніторинг для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки