Krytyczna luka wtyczki TrueBooker dla WordPress umożliwiająca przejęcie konta

Krytyczna luka wtyczki TrueBooker dla WordPress umożliwia nieautoryzowane przejęcie konta przez zmianę e-maila i reset hasła.
CVE-2026-16142CVSS 9.8CMS

Krytyczna luka wtyczki TrueBooker dla WordPress umożliwiająca przejęcie konta

Krytyczna luka wtyczki TrueBooker dla WordPress umożliwia nieautoryzowane przejęcie konta przez zmianę e-maila i reset hasła.

CVSS
9.8 CRITICAL
EPSS
31.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka TrueBooker dla WordPress w wersjach do 1.2.6 włącznie posiada krytyczną lukę umożliwiającą nieautoryzowanym użytkownikom zmianę adresu e-mail dowolnego konta, w tym administratora. Atakujący może następnie wykorzystać standardowy mechanizm resetowania hasła, aby przejąć kontrolę nad kontem.

Wpływ biznesowy

Luka ta pozwala na przejęcie kont użytkowników WordPress, co może prowadzić do eskalacji uprawnień i pełnej kontroli nad stroną internetową. Zagrożenie jest szczególnie poważne dla administratorów, ponieważ umożliwia atakującemu zmianę danych kontaktowych i reset hasła. W efekcie może dojść do utraty integralności i dostępności serwisu oraz wycieku danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki TrueBooker i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX wtyczki dla niezalogowanych użytkowników oraz monitorować logi pod kątem podejrzanych zmian kont. Warto również zweryfikować konfigurację zabezpieczeń WordPress i rozważyć wdrożenie dodatkowych mechanizmów ochrony kont. DataHouse może pomóc w weryfikacji wersji wtyczek, zarządzaniu aktualizacjami oraz monitoringu bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS