Уразливість відсутності авторизації у плагіні Devs Accounting для WordPress
Відсутність авторизації в плагіні Devs Accounting для WordPress дозволяє неавторизованим користувачам отримувати доступ до приватних фінансових даних.
- CVSS
- 5.3 MEDIUM
- EPSS
- 27.35%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Devs Accounting для WordPress версій до 1.2.0 включно має уразливість відсутності авторизації в REST API, що дозволяє неавторизованим користувачам отримувати доступ до приватних фінансових записів. Зловмисники можуть переглядати конфіденційну інформацію, таку як назва рахунку, банк і початковий баланс, перебираючи числові ID рахунків.
Бізнес-вплив
Ця уразливість може призвести до розкриття конфіденційних фінансових даних, що ставить під загрозу приватність клієнтів та довіру до бізнесу. Власники сайтів на WordPress, які використовують цей плагін, ризикують витоком чутливої інформації, що може спричинити репутаційні та юридичні наслідки.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Devs Accounting та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до REST API цього плагіна, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.