Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ShareThis Dashboard for Google Analytics de sharethis (CVE-2025-12540)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
07/01/2026
Última modificación:
15/04/2026

Descripción

El plugin ShareThis Dashboard para Google Analytics para WordPress es vulnerable a la Exposición de Información Sensible en todas las versiones hasta la 3.2.4, inclusive. Esto se debe a que el client_ID y el client_secret de Google Analytics se almacenan en texto plano en el código fuente del plugin, visible públicamente. Esto puede permitir a atacantes no autenticados crear un enlace al servidor sharethis.com, que compartirá un token de autorización para Google Analytics con un sitio web malicioso, si el atacante puede engañar a un administrador que haya iniciado sesión en el sitio web y en Google Analytics para que haga clic en el enlace.