CVE-2025-13309: Błąd omijania autoryzacji w wtyczce Accessiy By CodeConfig dla WordPress
Luka w wtyczce Accessiy By CodeConfig dla WordPress umożliwia omijanie autoryzacji i zmianę ustawień dostępności. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 13.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Accessiy By CodeConfig Accessibility – Easy One-Click Accessibility Toolbar That Truly Matters do WordPressa w wersjach do 1.0.2 włącznie posiada lukę umożliwiającą omijanie autoryzacji. Atakujący z poziomem subskrybenta lub wyższym mogą zmieniać globalne ustawienia dostępności wtyczki, ponieważ wtyczka nie weryfikuje poprawnie uprawnień użytkownika.
Wpływ biznesowy
Luka ta pozwala na nieautoryzowaną modyfikację kluczowych ustawień dostępności na stronie, co może wpłynąć na doświadczenie użytkowników oraz zgodność z wymogami prawnymi dotyczącymi dostępności. Operatorzy stron WordPress powinni zwrócić uwagę na potencjalne ryzyko manipulacji konfiguracją wtyczki przez użytkowników z ograniczonymi uprawnieniami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta i wyższego oraz monitorować logi pod kątem nietypowych zmian w ustawieniach wtyczki. Priorytetowo traktuj aktualizacje zabezpieczeń i rozważ audyt uprawnień użytkowników.