CVE-2026-9172: Brak kontroli uprawnień w wtyczce Devs Accounting dla WordPress
Luka w wtyczce Devs Accounting do WordPress umożliwia nieautoryzowane usuwanie danych księgowych przez brak kontroli uprawnień.
- CVSS
- 5.3 MEDIUM
- EPSS
- 13.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Devs Accounting do WordPressa do wersji 1.2.0 ma lukę umożliwiającą nieautoryzowaną modyfikację i usuwanie danych. Brak sprawdzenia uprawnień w funkcji delete_single_account() pozwala na miękkie usunięcie dowolnych rekordów kont księgowych przez nieautoryzowanych użytkowników za pomocą prostego żądania GET.
Wpływ biznesowy
Luka ta może prowadzić do utraty lub zmiany danych księgowych, co wpływa na integralność i wiarygodność systemów finansowych. Atakujący bez uwierzytelnienia mogą zakłócić działanie procesów księgowych, co może skutkować problemami operacyjnymi i potencjalnymi stratami finansowymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Devs Accounting i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do endpointu REST API oraz monitorować logi serwera pod kątem podejrzanych żądań. Priorytetowo należy ocenić ryzyko i wprowadzić odpowiednie zabezpieczenia dostępu.