Metrion Security & Risk Analysis

wordpress.org/plugins/metrion

Skip complex implementation setups and synchronize your conversion data directly to Google Ads, Meta Ads and Microsoft Ads.

60 active installs v1.6.17 PHP 7.1+ WP 3.8+ Updated Jul 22, 2026
ecommerce-trackinggoogle-adsmeta-adspixeltracking
100
A · Safe
CVEs total0
Unpatched0
Last CVENever
Download
Safety Verdict

Is Metrion Safe to Use in 2026?

Generally Safe

Score 100/100

Metrion has no known CVEs and is actively maintained. It's a solid choice for most WordPress installations.

No known CVEs Updated 1mo ago
Risk Assessment

The metrion plugin v1.6.9 demonstrates a generally strong security posture based on the provided static analysis. The absence of any known CVEs, coupled with a complete lack of critical or high-severity vulnerabilities identified in taint analysis, is highly encouraging. The code also shows good practices in its use of prepared statements for SQL queries, a significant number of properly escaped outputs, and the presence of nonce and capability checks for its entry points. The limited attack surface, with no unprotected AJAX handlers, REST API routes, or shortcodes, further contributes to its positive security profile.

However, a few areas warrant attention. While the total number of unprotected entry points is zero, the plugin does utilize two cron events, and the analysis doesn't explicitly state if these are protected by capability checks. Additionally, the presence of file operations and external HTTP requests, while not flagged as problematic, always carries a baseline risk if not meticulously handled. The 8% of outputs that are not properly escaped, though potentially minor, could still lead to cross-site scripting (XSS) vulnerabilities in specific scenarios.

Overall, metrion v1.6.9 appears to be a well-developed plugin with a proactive approach to security. The lack of past vulnerabilities suggests a history of secure development. The primary focus for potential improvement would be ensuring the absolute security of cron events and further scrutinizing the unescaped output to eliminate any residual XSS risk.

Key Concerns

  • Outputs not properly escaped (8%)
  • Cron events present, auth status unclear
Vulnerabilities
None known

Metrion Security Vulnerabilities

No known vulnerabilities — this is a good sign.
Version History

Metrion Release Timeline

v1.6.17Current
v1.6.16
v1.6.15
v1.6.14
v1.6.13
v1.6.12
v1.6.11
v1.6.10
v1.6.9
v1.6.8
v1.6.7
v1.6.6
v1.6.5
v1.6.4
v1.6.3
v1.6.2
v1.6.1
v1.6.0
v1.5.13
v1.5.12
Code Analysis
Analyzed Mar 16, 2026

Metrion Code Analysis

Dangerous Functions
0
Raw SQL Queries
0
0 prepared
Unescaped Output
12
138 escaped
Nonce Checks
4
Capability Checks
4
File Operations
4
External Requests
5
Bundled Libraries
0

Output Escaping

92% escaped150 total outputs
Attack Surface

Metrion Attack Surface

Entry Points0
Unprotected0
WordPress Hooks 33
actionrest_api_initincludes\api_endpoints.php:7
actionrest_api_initincludes\api_endpoints.php:58
actionrest_api_initincludes\api_endpoints.php:109
actionrest_api_initincludes\api_endpoints.php:160
actionrest_api_initincludes\api_endpoints.php:212
actionwoocommerce_checkout_order_processedincludes\event_capture.php:28
actionwoocommerce_thankyouincludes\event_capture.php:32
actionwoocommerce_order_status_changedincludes\event_capture.php:37
actionwp_headincludes\event_capture.php:390
actionwp_footerincludes\event_capture.php:486
actionwoocommerce_after_shop_loop_itemincludes\event_capture.php:489
actionwoocommerce_after_main_contentincludes\event_capture.php:659
actionwp_headincludes\event_capture.php:663
actionwp_headincludes\event_capture.php:727
actionrest_api_initincludes\initial.php:8
actioninitincludes\initial.php:522
actionwp_enqueue_scriptsincludes\initial.php:628
actionwp_enqueue_scriptsincludes\initial.php:631
actionrest_api_initincludes\initial.php:704
actionrest_api_initincludes\initial.php:793
actionadmin_initincludes\js_bundler.php:21
actionadmin_initincludes\js_bundler.php:22
actionadmin_initincludes\js_bundler.php:23
actionadmin_initincludes\js_bundler.php:24
actionadmin_initincludes\js_bundler.php:476
actionadmin_initmain.php:290
actioninitmain.php:317
actionmetrion_refresh_credentialsmain.php:334
actionadmin_initmain.php:336
actionadmin_menumain.php:348
actionadmin_enqueue_scriptsmain.php:385
actioninitmain.php:398
actionplugins_loadedmain.php:403

Scheduled Events 2

metrion_refresh_credentials
metrion_refresh_credentials
Maintenance & Trust

Metrion Maintenance & Trust

Maintenance Signals

WordPress version tested6.8.6
Last updatedJul 22, 2026
PHP min version7.1
Downloads3K

Community Trust

Rating0/100
Number of ratings0
Active installs60
Developer Profile

Metrion Developer Profile

Metrion

1 plugin · 60 total installs

94
trust score
Avg Security Score
100/100
Avg Patch Time
30 days
View full developer profile
Detection Fingerprints

How We Detect Metrion

Patterns used to identify this plugin on WordPress sites during automated security audits and web crawling.

Asset Fingerprints

Asset Paths
/wp-content/plugins/metrion/assets/css/metrion.css/wp-content/plugins/metrion/assets/js/metrion.js
Script Paths
/wp-content/plugins/metrion/assets/js/metrion.js
Version Parameters
metrion/assets/css/metrion.css?ver=metrion/assets/js/metrion.js?ver=

HTML / DOM Fingerprints

CSS Classes
metrion-admin-settingsmetrion-api-key-inputmetrion-webhook-destination-input
HTML Comments
<!-- Metrion Admin Settings --><!-- Metrion API Key Field --><!-- Metrion Webhook Destination Field -->
Data Attributes
data-metrion-tracking-iddata-metrion-api-keydata-metrion-webhook-url
JS Globals
metrion_datametrion_settingsMetrion
REST Endpoints
/wp-json/metrion/v1/event/wp-json/metrion/v1/settings
FAQ

Frequently Asked Questions about Metrion