CVE-2026-9199: Błąd omijania autoryzacji w wtyczce Equalize Digital Accessibility Checker dla WordPress

Luka w wtyczce Equalize Digital Accessibility Checker umożliwia omijanie autoryzacji i masową modyfikację audytów dostępności w WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-9199CVSS 4.3Web

CVE-2026-9199: Błąd omijania autoryzacji w wtyczce Equalize Digital Accessibility Checker dla WordPress

Luka w wtyczce Equalize Digital Accessibility Checker umożliwia omijanie autoryzacji i masową modyfikację audytów dostępności w WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
14.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Equalize Digital Accessibility Checker do WordPressa (do wersji 1.42.1 włącznie) posiada lukę umożliwiającą użytkownikom z uprawnieniami autora lub wyższymi obejście mechanizmów autoryzacji. Atakujący mogą modyfikować wpisy dotyczące audytu dostępności, które nie należą do nich, wykorzystując własne dane jako token autoryzacyjny.

Wpływ biznesowy

Luka pozwala na masową modyfikację wpisów audytu dostępności na całej stronie, w tym dotyczących treści zarządzanych przez administratorów. Może to prowadzić do fałszowania wyników audytów dostępności, co wpływa na zgodność z wymogami WCAG, ADA, EAA i Section 508 oraz naraża organizację na ryzyko prawne i reputacyjne. Operatorzy IT powinni zwrócić uwagę na potencjalne nadużycia uprawnień użytkowników z poziomem autora i wyższym.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Equalize Digital Accessibility Checker i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowych działań związanych z audytem dostępności oraz przeprowadzić przegląd i weryfikację wpisów audytowych pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS