Ad

CVE-2026-11366

LOW CVSS 3.1: 3,7 EPSS 0.19%
Обновлено 4 августа 2026
Google
Параметр Значение
CVSS 3,7 (LOW)
Уязвимые версии до 11.1.0
Тип уязвимости CWE-287 (Неправильная аутентификация)
Поставщик Google
Публичный эксплойт Нет

Плагин MonsterInsights WordPress до версии 11.1.0 неправильно проверяет подпись в одном из своих неаутентифицированных действий AJAX: когда плагин MonsterInsights WordPress до версии 11.1.0 не подключен к Google Analytics, ключ подписи HMAC пуст, что позволяет неаутентифицированным злоумышленникам подделать действительную подпись и перезаписать значение конфигурации плагина MonsterInsights WordPress до версии 11.1.0, нарушая работу MonsterInsights. Плагин WordPress до версии 11.1.0 для серверной аналитики в ручном режиме GA4.

Показать оригинальное описание (EN)

The MonsterInsights WordPress plugin before 11.1.0 does not correctly validate the signature on one of its unauthenticated AJAX actions: when the MonsterInsights WordPress plugin before 11.1.0 is not connected to Google Analytics the HMAC signing key is empty, which lets unauthenticated attackers forge a valid signature and overwrite a MonsterInsights WordPress plugin before 11.1.0 configuration value, disrupting the MonsterInsights WordPress plugin before 11.1.0's server-side analytics in Manual GA4 mode.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1