Уразливість CSRF у плагіні Google Analytics для WordPress від IO technologies

Плагін Google Analytics від IO technologies для WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити.
CVE-2026-8944CVSS 4.3Web

Уразливість CSRF у плагіні Google Analytics для WordPress від IO technologies

Плагін Google Analytics від IO technologies для WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
1.12%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Google Analytics від IO technologies для WordPress версій до 1.1 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce на сторінці налаштувань. Це дозволяє неавторизованим зловмисникам змінювати ідентифікатор відстеження Google Analytics, якщо вони переконають адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до зміни налаштувань плагіна Google Analytics, що впливає на коректність збору аналітичних даних і може сприяти подальшим атакам або маніпуляціям з даними. Для власників інфраструктури це означає потенційні ризики втрати достовірності аналітики та можливі проблеми з безпекою через змінені параметри.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до розробника за патчем. Також варто обмежити доступ до сторінки налаштувань плагіна, перевірити журнали на предмет підозрілої активності та інформувати користувачів про ризики фішингових посилань. Загалом, слід регулярно перевіряти оновлення безпеки та мінімізувати ризики CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки