WordPress Plugin Vulnerabilities

MonsterInsights < 11.1.0 - Unauthenticated Measurement Protocol Secret Update via Empty-Key HMAC Bypass

Description

The plugin does not correctly validate the signature on one of its unauthenticated AJAX actions: when the plugin is not connected to Google Analytics the HMAC signing key is empty, which lets unauthenticated attackers forge a valid signature and overwrite a plugin configuration value, disrupting the plugin's server-side analytics in Manual GA4 mode.

Proof of Concept

Affects Plugins

References

Classification

Miscellaneous

Original Researcher
Đặng Tiến Dũng
Submitter
Đặng Tiến Dũng
Verified
Yes

Timeline

Publicly Published
2026-07-27 (about 30 days ago)
Added
2026-07-27 (about 30 days ago)
Last Updated
2026-07-27 (about 30 days ago)

Other