CVE-2026-9172: Brak kontroli uprawnień w wtyczce Devs Accounting dla WordPress

Luka w wtyczce Devs Accounting do WordPress umożliwia nieautoryzowane usuwanie danych księgowych przez brak kontroli uprawnień.
CVE-2026-9172CVSS 5.3Web

CVE-2026-9172: Brak kontroli uprawnień w wtyczce Devs Accounting dla WordPress

Luka w wtyczce Devs Accounting do WordPress umożliwia nieautoryzowane usuwanie danych księgowych przez brak kontroli uprawnień.

CVSS
5.3 MEDIUM
EPSS
13.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Devs Accounting do WordPressa do wersji 1.2.0 ma lukę umożliwiającą nieautoryzowaną modyfikację i usuwanie danych. Brak sprawdzenia uprawnień w funkcji delete_single_account() pozwala na miękkie usunięcie dowolnych rekordów kont księgowych przez nieautoryzowanych użytkowników za pomocą prostego żądania GET.

Wpływ biznesowy

Luka ta może prowadzić do utraty lub zmiany danych księgowych, co wpływa na integralność i wiarygodność systemów finansowych. Atakujący bez uwierzytelnienia mogą zakłócić działanie procesów księgowych, co może skutkować problemami operacyjnymi i potencjalnymi stratami finansowymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Devs Accounting i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do endpointu REST API oraz monitorować logi serwera pod kątem podejrzanych żądań. Priorytetowo należy ocenić ryzyko i wprowadzić odpowiednie zabezpieczenia dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS