Уязвимость была обнаружена в плагине Google Site Kit WordPress и была позже исправлена.
Уязвимость позволяет злоумышленнику повысить привилегии сайта и атаковать видимость поиска жертв, изменить карты сайта и многое другое.
Плагин WordPress для Google Site Kit
Уязвимость влияет на Google Site Kit. Google Site Kit – это Google WordPress.
Google Site Kit отображает информацию о вашем сайте в админ-панели WordPress. Добавьте информацию из Google Search Console (GSC), Google Analytics, AdSense, Page Speed Insights и других инструментов Google.
Исследователи WordFence (@wordfence) обнаружили уязвимость, уведомили Google, а затем опубликовали объявление после обновления плагина.
Согласно объявлению:
«Это считается критической проблемой безопасности, из-за которой злоумышленники могут получить доступ владельца к своему сайту в консоли поиска Google.
Доступ владельца позволяет злоумышленнику изменять карты сайта, удалять страницы со страниц результатов поисковой системы Google (SERP) или содействовать SEO-кампаниям в черной шляпе ».
Google Site Kit – это плагин WordPress, который отображает данные Google AdSense, Analytics и GSC в административной области WordPress.
Уязвимость повышения привилегий
Уязвимость, затрагивающая Google Site Kit, является средством повышения привилегий. Этот тип эксплуатации требует, чтобы злоумышленник был зарегистрирован на сайте WordPress (например, как подписчик), чтобы воспользоваться брешей в безопасности.
Как правило, пользователь, зарегистрированный на уровне подписчика, имеет минимальные привилегии на веб-сайте. Однако эта уязвимость позволяет злоумышленнику получить привилегии администратора уровня сайта, чтобы повысить свои права доступа к сайту.
Эта уязвимость была обнаружена исследователем безопасности WordFence Хлоей Чемберленд 21 апреля 2020 года и в тот же день была отправлена в Google. Google выпустил патч 7 мая 2020 года
По словам исследователя уязвимости WordFence Хлои Чемберленд:
«Соединение двух систем, таких как сайт WordPress и патентованные инструменты сайта Google, всегда несет в себе некоторую степень риска. Обеспечение интеграции между обеими системами имеет жизненно важное значение.
Когда такие компании, как Google, имеют простую политику обнаружения уязвимостей, она помогает исследователям быстро решать проблемы конечных пользователей.
По мере развития пространства мы видим, что все больше разработчиков публикуют «Политики прозрачного раскрытия уязвимостей», но необходимо сделать еще больше, чтобы исследователи и разработчики в области безопасности могли быстро подключиться и сделать Интернет более безопасным для всех. "
Подписчики на плагин WordFence Premium Security были бы защищены от этой уязвимости в тот же день, когда он был обнаружен, за несколько недель до того, как Google выпустил патч.
ОБЪЯВЛЕНИЕ
ПРОДОЛЖИТЕ ЧИТАТЬ НИЖЕ
Затронутые версии Google Site Kit
Эта уязвимость затрагивает версии Google Site Kit, которые ниже, чем версия 1.8.0.
Google Site Kit 1.8.0 был полностью исправлен. Настоятельно рекомендуется, чтобы пользователи немедленно обновили свой плагин.

Журнал изменений плагина WordPress для Google Site Kit четко указывает на то, что версия 1.8.0 имеет обновление для системы безопасности, и настоятельно рекомендует пользователям обновить его.
Прочитайте официальное объявление:
Уязвимость в плагине Google WordPress предоставляет доступ к поисковой консоли злоумышленников
