CVE-2026-10830: Luka wtyczki AllCoach dla WordPress umożliwiająca resetowanie haseł bez uwierzytelnienia

Wtyczka AllCoach WordPress przed 1.0.2 pozwala na reset haseł bez uwierzytelnienia, co umożliwia przejęcie kont administratorów. Zalecana szybka aktualizacja.
CVE-2026-10830CVSS 8.8CMS

CVE-2026-10830: Luka wtyczki AllCoach dla WordPress umożliwiająca resetowanie haseł bez uwierzytelnienia

Wtyczka AllCoach WordPress przed 1.0.2 pozwala na reset haseł bez uwierzytelnienia, co umożliwia przejęcie kont administratorów. Zalecana szybka aktualizacja.

CVSS
8.8 HIGH
EPSS
15.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AllCoach dla WordPress w wersjach przed 1.0.2 nie sprawdza, czy adres e-mail podany podczas rejestracji konta jest już powiązany z istniejącym użytkownikiem, co pozwala nieautoryzowanym atakującym na resetowanie haseł dowolnych kont, w tym administratorów, i przejęcie kontroli nad stroną.

Wpływ biznesowy

Ta luka bezpieczeństwa może prowadzić do przejęcia kontroli nad stroną internetową poprzez resetowanie haseł kont użytkowników, w tym kont z uprawnieniami administratora. Skutkuje to poważnym ryzykiem utraty danych, zakłóceń w działaniu serwisu oraz potencjalnym wykorzystaniem zasobów firmy do dalszych ataków lub oszustw.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki AllCoach do wersji 1.0.2 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do punktu rejestracji kont oraz monitoruj logi pod kątem podejrzanych prób resetowania haseł. Przeprowadź przegląd kont użytkowników i wymuś zmianę haseł, szczególnie dla kont z uprawnieniami administratora.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS