WordPress · Devs Accounting – Simple Accounting/Invoicing Solution · CVE-2026-9175
**Nome do Software Vulnerável e Versões Afetadas**
Devs Accounting – Simple Accounting and Invoicing Solution versões anteriores a 1.2.1
**Descrição**
O plugin Devs Accounting – Simple Accounting and Invoicing Solution para WordPress contém uma falha de autorização ausente. A função `get single account()` é registrada com um callback de permissão que retorna verdadeiro incondicionalmente, ignorando as verificações de autenticação e autorização no endpoint '/devs-accounting/v1/get-account/<id>'. Isso permite que atacantes não autenticados exponham registros privados de contas financeiras sensíveis, como nome da conta, nome do banco e saldo inicial, enumerando a variável `id`.
**Recomendações**
Atualize o plugin para uma versão posterior a 1.2.0.
Como medida paliativa temporária, restrinja o acesso ao endpoint '/devs-accounting/v1/get-account/<id>' para minimizar o risco de exposição de informações.