Уразливість у плагіні Devs Accounting для WordPress дозволяє неавторизоване видалення даних
Виявлено уразливість у плагіні Devs Accounting для WordPress, що дозволяє неавторизоване видалення бухгалтерських записів через REST API.
- CVSS
- 5.3 MEDIUM
- EPSS
- 13.57%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Devs Accounting для WordPress версій до 1.2.0 має уразливість, що дозволяє неавторизованим користувачам видаляти записи бухгалтерських рахунків через відсутність перевірки прав доступу на REST-роуті delete-account. Це може призвести до втрати важливих даних обліку.
Бізнес-вплив
Для власників вебсайтів на WordPress, які використовують цей плагін, існує ризик несанкціонованого видалення бухгалтерських записів, що може вплинути на цілісність фінансової інформації та призвести до порушень у звітності. Це створює потенційні проблеми для бізнес-процесів, що залежать від коректності обліку.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Devs Accounting і застосувати їх, якщо вони доступні. У разі відсутності оновлень слід обмежити доступ до REST API, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна. Важливо також оцінити пріоритетність усунення цієї уразливості в контексті загальної безпеки сайту.