Krytyczna luka wtyczki Single Sign On For TNG dla WordPress umożliwiająca obejście uwierzytelniania

Krytyczna luka wtyczki Single Sign On For TNG dla WordPress pozwala na reset hasła bez uwierzytelnienia i przejęcie kont administratora.
CVE-2026-15964CVSS 9.8Web

Krytyczna luka wtyczki Single Sign On For TNG dla WordPress umożliwiająca obejście uwierzytelniania

Krytyczna luka wtyczki Single Sign On For TNG dla WordPress pozwala na reset hasła bez uwierzytelnienia i przejęcie kont administratora.

CVSS
9.8 CRITICAL
EPSS
47.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Single Sign On For TNG dla WordPress do wersji 2.0.0 ma krytyczną lukę pozwalającą na reset hasła bez uwierzytelnienia. Atakujący może zmienić hasło dowolnego konta, w tym administratora, wykorzystując publicznie dostępny token nonce.

Wpływ biznesowy

Luka umożliwia nieautoryzowanym osobom przejęcie pełnej kontroli nad stroną WordPress poprzez zmianę haseł użytkowników. Może to prowadzić do utraty danych, deface'u strony oraz dalszych ataków na infrastrukturę. Operatorzy powinni traktować tę lukę jako krytyczne zagrożenie dla bezpieczeństwa i integralności systemu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Single Sign On For TNG i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do funkcji resetu hasła oraz monitorować logi pod kątem podejrzanych aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności. DataHouse wspiera weryfikację wersji oprogramowania oraz monitorowanie logów bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS