Esta página ainda não foi traduzida para o seu idioma. Exibindo conteúdo em inglês enquanto trabalhamos nisso.

💡 Keep dependencies up to date — most exploits target known, patchable vulnerabilities.

HIGHCVE-2026-5371CVSS 7.1

CVE-2026-5371: Unauthorized Access in MonsterInsights WordPress Plugin

Plataforma

wordpress

Componente

google-analytics-for-wordpress

Corrigido em

10.1.3

Traduzindo para o seu idioma…

CVE-2026-5371 is a vulnerability affecting the MonsterInsights WordPress plugin, a popular tool for Google Analytics integration. This flaw allows authenticated attackers, even those with Subscriber-level access, to retrieve live Google OAuth access tokens and manipulate the plugin's Google Ads integration. The vulnerability exists in versions up to 10.1.2 and has been resolved in version 10.1.3, released on May 12, 2026.

WordPress

Detecte esta CVE no seu projeto

Envie seu arquivo de dependências e descubra na hora se esta e outras CVEs te atingem.

Impacto e Cenários de Ataquetraduzindo…

The primary impact of CVE-2026-5371 is the unauthorized access and potential misuse of Google OAuth access tokens. An attacker who exploits this vulnerability could gain access to sensitive data associated with the website's Google Analytics and Google Ads accounts. This could include user data, campaign performance metrics, and potentially even billing information. The ability to reset the Google Ads integration further amplifies the impact, allowing an attacker to disrupt advertising campaigns and potentially redirect funds. While the vulnerability requires authentication, the low access level needed (Subscriber) significantly broadens the attack surface.

Contexto de Exploraçãotraduzindo…

The vulnerability was published on May 12, 2026. No public exploits or proof-of-concept code have been observed at the time of writing. The CVSS score of 7.1 (HIGH) indicates a significant risk, and the ease of exploitation (requiring only Subscriber-level access) suggests that it could become a target for opportunistic attackers. The vulnerability is not currently listed on KEV or EPSS, but its potential impact warrants close monitoring.

Inteligência de Ameaças

Status do Exploit

Prova de ConceitoDesconhecido
CISA KEVNO
Exposição na InternetAlta
Relatórios1 relatório de ameaça

EPSS

0.03% (percentil 8%)

CISA SSVC

Exploraçãonone
Automatizávelno
Impacto Técnicopartial

Vetor CVSS

INTELIGÊNCIA DE AMEAÇAS· CVSS 3.1CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N7.1HIGHAttack VectorNetworkComo o atacante alcança o alvoAttack ComplexityLowCondições necessárias para explorarPrivileges RequiredLowNível de autenticação necessárioUser InteractionNoneSe a vítima precisa tomar uma açãoScopeUnchangedImpacto além do componente afetadoConfidentialityHighRisco de exposição de dados sensíveisIntegrityLowRisco de modificação não autorizada de dadosAvailabilityNoneRisco de interrupção de serviçonextguardhq.com · Pontuação Base CVSS v3.1
O que significam essas métricas?
Attack Vector
Rede — explorável remotamente pela internet. Sem acesso físico ou local necessário.
Attack Complexity
Baixa — sem condições especiais. O atacante pode explorar de forma confiável.
Privileges Required
Baixo — qualquer conta de usuário válida é suficiente.
User Interaction
Nenhuma — ataque automático e silencioso. A vítima não faz nada.
Scope
Inalterado — impacto limitado ao componente vulnerável.
Confidentiality
Alto — perda total de confidencialidade. O atacante pode ler todos os dados.
Integrity
Baixo — o atacante pode modificar alguns dados com alcance limitado.
Availability
Nenhum — sem impacto na disponibilidade.

Classificação de Fraqueza (CWE)

Linha do tempo

  1. Reservado
  2. Publicada
  3. Modificada
  4. EPSS atualizado

Mitigação e Soluções Alternativastraduzindo…

The primary mitigation for CVE-2026-5371 is to immediately upgrade the MonsterInsights plugin to version 10.1.3 or later. If upgrading is not immediately feasible due to compatibility issues or breaking changes, consider temporarily restricting access to the getadsaccesstoken() and resetexperience() functions. While not a complete fix, this can limit the attacker's ability to exploit the vulnerability. Review WordPress user roles and permissions to ensure that only necessary users have access. Monitor WordPress logs for suspicious activity related to Google OAuth authentication. After upgrading, confirm the fix by attempting to access the Google Ads integration with a Subscriber-level user account and verifying that access is denied.

Como corrigir

Atualize para a versão 10.1.3, ou uma versão corrigida mais recente

Perguntas frequentestraduzindo…

What is CVE-2026-5371 — Unauthorized Access in MonsterInsights WordPress Plugin?

CVE-2026-5371 is a HIGH severity vulnerability in the MonsterInsights WordPress plugin that allows authenticated subscribers to retrieve Google OAuth tokens and reset Google Ads integration, potentially leading to data exposure and campaign disruption.

Am I affected by CVE-2026-5371 in MonsterInsights WordPress Plugin?

You are affected if you are using the MonsterInsights plugin in WordPress versions 10.1.2 or earlier. Check your plugin version and upgrade immediately if necessary.

How do I fix CVE-2026-5371 in MonsterInsights WordPress Plugin?

Upgrade the MonsterInsights plugin to version 10.1.3 or later. If immediate upgrade is not possible, temporarily restrict access to the vulnerable functions and review user permissions.

Is CVE-2026-5371 being actively exploited?

No public exploits have been observed at this time, but the vulnerability's ease of exploitation and potential impact suggest it could become a target. Continuous monitoring is recommended.

Where can I find the official MonsterInsights advisory for CVE-2026-5371?

Refer to the official MonsterInsights website and WordPress plugin repository for the latest security advisories and updates related to CVE-2026-5371.

Seu projeto está afetado?

Envie seu arquivo de dependências e descubra na hora se esta e outras CVEs te atingem.

WordPress

Detecte esta CVE no seu projeto

Envie seu arquivo de dependências e descubra na hora se esta e outras CVEs te atingem.

ao vivoverificação gratuita

Escaneie seu projeto WordPress agora — sem conta

Faça upload de qualquer manifesto (composer.lock, package-lock.json, lista de plugins WordPress…) ou cole sua lista de componentes. Receba um relatório de vulnerabilidades instantaneamente. Fazer upload de um arquivo é só o começo: com uma conta, você obtém monitoramento contínuo, alertas por Slack/email, relatórios multiprojeto e white-label.

Escaneamento manualAlertas por Slack/e-mailMonitoramento ContínuoRelatórios de marca branca

Arraste e solte seu arquivo de dependências

composer.lock, package-lock.json, requirements.txt, Gemfile.lock, pubspec.lock, Dockerfile...