漏洞概述 漏洞名称: CVE-2026-5488 – ExactMetrics – Missing Authorization – POC 漏洞描述: ExactMetrics插件存在授权缺失漏洞,攻击者可以利用该漏洞获取Google Ads访问令牌或重置已连接的集成状态。 影响范围 受影响插件: ExactMetrics 受影响版本: ExactMetrics <= 9.1.2 修复版本: 9.1.3 活跃安装量: 300,000+ 公开日期: 2026年4月23日 最后更新日期: 2026年4月24日 研究人员: Dmitrii Ignatyev 修复方案 建议措施: - 将ExactMetrics更新到9.1.3或更高版本。 - 审查在漏洞期间有访问权限的未受信任WordPress用户。 - 开发者应在两个处理程序中要求 能力,并在集成代码运行前返回授权错误。 - 避免在敏感操作页面上本地化动作令牌,限制到无法管理集成的角色。 POC代码 时间线 2026年6月27日: 插件测试和漏洞检测完成。 2026年6月29日: 漏洞报告附带PoC、描述和修复建议。 2026年4月23日: CVE-2026-5488由Wordfence公开。 发现漏洞 漏洞原理: ExactMetrics的Google Ads集成注册了AJAX处理程序以检索访问令牌和重置体验。这些处理程序接受 ,但未验证 能力,导致低权限用户可访问管理员功能。 理解缺失授权攻击 攻击方式: AJAX非ces保护WordPress请求免受跨站请求伪造,但不进行能力检查。如果相同的nonce暴露给每个登录角色,订阅者可以提交与管理员相同的请求。 利用缺失授权漏洞 利用步骤: 提供请求演示了订阅者如何使用从profile.php获取的nonce调用Google Ads体验重置处理程序。测试应限于隔离集成,因为操作会更改连接的插件状态。 改进安全性的建议 建议措施: - 更新ExactMetrics到9.1.3或更高版本。 - 审查在漏洞期间有访问权限的未受信任WordPress用户。 - 开发者应在两个处理程序中要求 能力,并在集成代码运行前返回授权错误。 - 避免在敏感操作页面上本地化动作令牌,限制到无法管理集成的角色。 其他信息 作者: Dmitrii I 发布日期: 2026年7月26日 标签: CVE, Security 您可能还喜欢 相关漏洞: - CVE-2026-3885 – Shortcodes Ultimate – Stored XSS – POC - CVE-2026-5428 – Royal Addons for Elementor – Stored XSS – POC - CVE-2024-6408 – Slider by 10Web – Stored XSS – POC - CVE-2024-2118 – Social Media Share Buttons – Stored XSS to JS backdoor creation – POC 页脚信息 CleanTalk: 提供插件安全认证、反垃圾邮件插件等服务。 联系方式: 创建支持工单、联系我们、Telegram等。