Уразливість обходу авторизації в плагіні Accordion для WordPress (CVE-2026-0727)

Уразливість CVE-2026-0727 в плагіні Accordion для WordPress дозволяє користувачам з рівнем контриб'ютора змінювати метадані вкладень. Рекомендується оновлення та моніторинг.
CVE-2026-0727CVSS 5.4Web

Уразливість обходу авторизації в плагіні Accordion для WordPress (CVE-2026-0727)

Уразливість CVE-2026-0727 в плагіні Accordion для WordPress дозволяє користувачам з рівнем контриб'ютора змінювати метадані вкладень. Рекомендується оновлення та моніторинг.

CVSS
5.4 MEDIUM
EPSS
18.36%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Accordion та Accordion Slider для WordPress до версії 1.4.5 включно має уразливість обходу авторизації через недостатню перевірку прав користувача у функціях 'wp_aas_save_attachment_data' та 'wp_aas_get_attachment_edit_form'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора читати та змінювати метадані вкладень на сайті.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу та модифікації метаданих файлів, таких як шляхи, назви, підписи, альтернативний текст та користувацькі посилання. Це створює ризики для цілісності контенту та може вплинути на довіру користувачів і безпеку сайту. Операторам слід врахувати потенційний вплив на веб-ресурси, що використовують цей плагін.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Accordion та Accordion Slider від розробника і застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче контриб'ютора, ретельно перевірити журнали активності на предмет підозрілих дій та мінімізувати експозицію сайту. Пріоритезуйте оновлення та моніторинг для зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки