CVE-2026-16298: Luka w wtyczce FoodBoxBooker WordPress umożliwiająca reset hasła bez uwierzytelnienia

Krytyczna luka w wtyczce FoodBoxBooker WordPress pozwala na reset hasła bez uwierzytelnienia. Zalecana szybka aktualizacja do wersji 1.0.7.
CVE-2026-16298CVSS 9.8CMS

CVE-2026-16298: Luka w wtyczce FoodBoxBooker WordPress umożliwiająca reset hasła bez uwierzytelnienia

Krytyczna luka w wtyczce FoodBoxBooker WordPress pozwala na reset hasła bez uwierzytelnienia. Zalecana szybka aktualizacja do wersji 1.0.7.

CVSS
9.8 CRITICAL
EPSS
27.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka FoodBoxBooker dla WordPress w wersjach przed 1.0.7 nieprawidłowo weryfikuje żądania resetu hasła, co pozwala nieautoryzowanym atakującym na zresetowanie hasła dowolnego użytkownika, w tym administratorów. Może to prowadzić do przejęcia pełnej kontroli nad stroną.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uzyskania dostępu do kont o wysokich uprawnieniach, co stwarza ryzyko całkowitego przejęcia witryny. Może to skutkować utratą danych, defacementem strony lub wykorzystaniem zasobów serwera do dalszych ataków. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo ją zaadresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki FoodBoxBooker do wersji 1.0.7 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji resetu hasła oraz monitoruj logi pod kątem podejrzanych działań. Warto również przeprowadzić przegląd kont użytkowników pod kątem nieautoryzowanych zmian. DataHouse wspiera weryfikację wersji oprogramowania oraz monitorowanie logów bezpieczeństwa w celu szybkiego wykrywania incydentów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS