CVE-2026-9175: Brak autoryzacji w wtyczce Devs Accounting dla WordPress
Luka CVE-2026-9175 w wtyczce Devs Accounting dla WordPress pozwala na nieautoryzowany dostęp do prywatnych danych finansowych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 27.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Devs Accounting – Simple Accounting and Invoicing Solution dla WordPress w wersjach do 1.2.0 ma lukę polegającą na braku autoryzacji w API REST. Pozwala to nieautoryzowanym atakującym na odczyt prywatnych danych finansowych poprzez endpoint /devs-accounting/v1/get-account/<id>.
Wpływ biznesowy
Luka umożliwia ujawnienie poufnych informacji finansowych, takich jak nazwa konta, nazwa banku i saldo początkowe, bez uwierzytelnienia. Może to prowadzić do naruszenia prywatności i utraty zaufania klientów, a także potencjalnych problemów prawnych związanych z ochroną danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do API, monitoruj logi pod kątem nieautoryzowanych żądań oraz rozważ zastosowanie dodatkowych mechanizmów kontroli dostępu i uwierzytelniania.