CVE-2026-10830: Luka wtyczki AllCoach dla WordPress umożliwiająca resetowanie haseł bez uwierzytelnienia
Wtyczka AllCoach WordPress przed 1.0.2 pozwala na reset haseł bez uwierzytelnienia, co umożliwia przejęcie kont administratorów. Zalecana szybka aktualizacja.
- CVSS
- 8.8 HIGH
- EPSS
- 15.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka AllCoach dla WordPress w wersjach przed 1.0.2 nie sprawdza, czy adres e-mail podany podczas rejestracji konta jest już powiązany z istniejącym użytkownikiem, co pozwala nieautoryzowanym atakującym na resetowanie haseł dowolnych kont, w tym administratorów, i przejęcie kontroli nad stroną.
Wpływ biznesowy
Ta luka bezpieczeństwa może prowadzić do przejęcia kontroli nad stroną internetową poprzez resetowanie haseł kont użytkowników, w tym kont z uprawnieniami administratora. Skutkuje to poważnym ryzykiem utraty danych, zakłóceń w działaniu serwisu oraz potencjalnym wykorzystaniem zasobów firmy do dalszych ataków lub oszustw.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki AllCoach do wersji 1.0.2 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do punktu rejestracji kont oraz monitoruj logi pod kątem podejrzanych prób resetowania haseł. Przeprowadź przegląd kont użytkowników i wymuś zmianę haseł, szczególnie dla kont z uprawnieniami administratora.