CVE-2026-5464WordPress 插件 ExactMetrics – Google Analytics Dashboard 在 9.1.2 及之前版本中存在一个高危漏洞。该漏洞源于插件对授权机制的设计缺陷,允许拥有编辑者及以上权限且被授予仪表盘查看权限的认证用户,利用泄露的临时密钥绕过安全检查。攻击者可以借此漏洞安装并激活来自任意 URL 的恶意插件,进而在受影响的 WordPress 网站服务器上执行任意代码,获取服务器控制权,造成严重的数据泄露或服务瘫痪风险。
漏洞的核心在于插件对 'onboarding_key' 的处理不当。具体而言,插件的报告页面会将用于 API 认证的 'onboarding_key' transient 暴露给任何拥有 'exactmetrics_view_dashboard' 权限的用户。攻击者首先需要获取该密钥,随后将其发送至 '/wp-json/exactmetrics/v1/onboarding/connect-url' REST API 端点。该端点在验证密钥后,会返回一个一次性哈希(OTH)令牌。接着,攻击者利用该 OTH 令牌向 'exactmetrics_connect_process' AJAX 端点发起请求。由于该端点完全缺乏权限检查和 Nonce 验证,仅依赖 OTH 令牌作为凭证,且其 'file' 参数未经过滤直接用于下载和安装插件。因此,攻击者只需构造一个包含 WebShell 的恶意 WordPress 插件 ZIP 包并托管在外部服务器,即可诱导目标系统下载并自动激活该插件,从而实现远程代码执行。