Уразливість відсутності авторизації у плагіні Devs Accounting для WordPress

Відсутність авторизації в плагіні Devs Accounting для WordPress дозволяє неавторизованим користувачам отримувати доступ до приватних фінансових даних.
CVE-2026-9175CVSS 5.3Web

Уразливість відсутності авторизації у плагіні Devs Accounting для WordPress

Відсутність авторизації в плагіні Devs Accounting для WordPress дозволяє неавторизованим користувачам отримувати доступ до приватних фінансових даних.

CVSS
5.3 MEDIUM
EPSS
27.35%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Devs Accounting для WordPress версій до 1.2.0 включно має уразливість відсутності авторизації в REST API, що дозволяє неавторизованим користувачам отримувати доступ до приватних фінансових записів. Зловмисники можуть переглядати конфіденційну інформацію, таку як назва рахунку, банк і початковий баланс, перебираючи числові ID рахунків.

Бізнес-вплив

Ця уразливість може призвести до розкриття конфіденційних фінансових даних, що ставить під загрозу приватність клієнтів та довіру до бізнесу. Власники сайтів на WordPress, які використовують цей плагін, ризикують витоком чутливої інформації, що може спричинити репутаційні та юридичні наслідки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Devs Accounting та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до REST API цього плагіна, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки