Saltar al contenido

Fuente base de datos: Wordfence Intelligence

ExactMetrics <= 9.1.2 - Authenticated (Subscriber+) Missing Authorization to Google Ads Access Token Retrieval via AJAX Action 'exactmetrics_ads_get_token' en Google Analytics Dashboard FOR WP (falta de autorizacion) - version 9.1.3

PLUGIN MEDIUM CVE-2026-5488

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha detectado una vulnerabilidad en el plugin ExactMetrics hasta la versión 9.1.2 que permite a usuarios autenticados con rol de suscriptor o superior acceder de manera no autorizada a tokens de Google Ads. Esto podría comprometer la seguridad de la información relacionada con campañas publicitarias.

Contexto técnico

La vulnerabilidad se origina en la acción AJAX 'exactmetrics_ads_get_token', que no valida adecuadamente los permisos de acceso. Esto permite a usuarios autenticados, incluso con privilegios limitados, obtener tokens de acceso a Google Ads, exponiendo así información sensible.

Impacto potencial

El acceso no autorizado a los tokens de Google Ads puede llevar a la manipulación o exposición de campañas publicitarias, afectando la integridad de los datos y la seguridad de las cuentas asociadas. Esto puede resultar en pérdidas económicas y daños a la reputación de la marca.

Vector de explotación

La explotación se realiza mediante el envío de una solicitud AJAX a la acción vulnerable, permitiendo a un atacante autenticado obtener el token sin la debida autorización.

Mitigación recomendada

Actualizar el plugin ExactMetrics a la versión 9.1.3 o superior para corregir la vulnerabilidad. Revisar los permisos de usuario en el sitio para asegurar que solo los roles necesarios tengan acceso a funciones críticas. Implementar medidas de seguridad adicionales como la validación de permisos en todas las acciones AJAX.

Señales de detección

Revisar los logs de acceso para detectar solicitudes inusuales a la acción 'exactmetrics_ads_get_token' por parte de usuarios con permisos limitados.

Alcance afectado

Las versiones afectadas son ExactMetrics hasta la 9.1.2. No se han confirmado casos en versiones posteriores a la 9.1.3.

Vulnerabilidades relacionadas

HIGH PLUGIN

google-analytics-dashboard-for-wp

ExactMetrics <= 9.1.2 - Authenticated (Editor+) Arbitrary Plugin Installation/Activation via exactmetrics_connect_process

HIGH PLUGIN

google-analytics-dashboard-for-wp

ExactMetrics 7.1.0 - 9.0.2 - Authenticated (Custom) Improper Privilege Management to Role Privilege Escalation via Settings Update

HIGH PLUGIN

google-analytics-dashboard-for-wp

ExactMetrics 8.6.0 - 9.0.2 - Authenticated (Custom) Insecure Direct Object Reference to Arbitrary Plugin Installation

MEDIUM PLUGIN

google-analytics-dashboard-for-wp

ExactMetrics <= 8.1.0 - Missing Authorization

MEDIUM PLUGIN

google-analytics-dashboard-for-wp

ExactMetrics <= 7.14.1 - Authenticated (Contributor+) Stored Cross-Site Scripting

MEDIUM PLUGIN

google-analytics-dashboard-for-wp

ExactMetrics <= 7.12.0 - Authenticated (Contributor+) Cross-Site Scripting

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad