CVE-2026-9199: Błąd omijania autoryzacji w wtyczce Equalize Digital Accessibility Checker dla WordPress
Luka w wtyczce Equalize Digital Accessibility Checker umożliwia omijanie autoryzacji i masową modyfikację audytów dostępności w WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Equalize Digital Accessibility Checker do WordPressa (do wersji 1.42.1 włącznie) posiada lukę umożliwiającą użytkownikom z uprawnieniami autora lub wyższymi obejście mechanizmów autoryzacji. Atakujący mogą modyfikować wpisy dotyczące audytu dostępności, które nie należą do nich, wykorzystując własne dane jako token autoryzacyjny.
Wpływ biznesowy
Luka pozwala na masową modyfikację wpisów audytu dostępności na całej stronie, w tym dotyczących treści zarządzanych przez administratorów. Może to prowadzić do fałszowania wyników audytów dostępności, co wpływa na zgodność z wymogami WCAG, ADA, EAA i Section 508 oraz naraża organizację na ryzyko prawne i reputacyjne. Operatorzy IT powinni zwrócić uwagę na potencjalne nadużycia uprawnień użytkowników z poziomem autora i wyższym.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Equalize Digital Accessibility Checker i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowych działań związanych z audytem dostępności oraz przeprowadzić przegląd i weryfikację wpisów audytowych pod kątem nieautoryzowanych zmian.