Уразливість обходу авторизації в плагіні Accessiy By CodeConfig Accessibility для WordPress

Плагін Accessiy By CodeConfig Accessibility для WordPress має уразливість обходу авторизації, що дозволяє змінювати налаштування доступності. Рекомендується оновлення та обмеження доступу.
CVE-2025-13309CVSS 4.3Web

Уразливість обходу авторизації в плагіні Accessiy By CodeConfig Accessibility для WordPress

Плагін Accessiy By CodeConfig Accessibility для WordPress має уразливість обходу авторизації, що дозволяє змінювати налаштування доступності. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
13.49%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Accessiy By CodeConfig Accessibility – Easy One-Click Accessibility Toolbar для WordPress версій до 1.0.2 включно має уразливість обходу авторизації. Це дозволяє автентифікованим користувачам з рівнем доступу підписника та вище змінювати глобальні налаштування доступності плагіна.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у налаштуваннях доступності сайту, що може вплинути на користувацький досвід та відповідність стандартам доступності. Для операторів ІТ та власників інфраструктури це означає потенційний ризик порушення цілісності конфігурації плагіна, що може ускладнити управління сайтом та викликати додаткові витрати на усунення наслідків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх за наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів до ролей з можливістю змінювати налаштування плагіна, переглянути журнали активності на предмет підозрілих змін та пріоритезувати усунення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки