CVE-2026-16298: Luka w wtyczce FoodBoxBooker WordPress umożliwiająca reset hasła bez uwierzytelnienia
Krytyczna luka w wtyczce FoodBoxBooker WordPress pozwala na reset hasła bez uwierzytelnienia. Zalecana szybka aktualizacja do wersji 1.0.7.
- CVSS
- 9.8 CRITICAL
- EPSS
- 27.77%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka FoodBoxBooker dla WordPress w wersjach przed 1.0.7 nieprawidłowo weryfikuje żądania resetu hasła, co pozwala nieautoryzowanym atakującym na zresetowanie hasła dowolnego użytkownika, w tym administratorów. Może to prowadzić do przejęcia pełnej kontroli nad stroną.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uzyskania dostępu do kont o wysokich uprawnieniach, co stwarza ryzyko całkowitego przejęcia witryny. Może to skutkować utratą danych, defacementem strony lub wykorzystaniem zasobów serwera do dalszych ataków. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo ją zaadresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki FoodBoxBooker do wersji 1.0.7 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji resetu hasła oraz monitoruj logi pod kątem podejrzanych działań. Warto również przeprowadzić przegląd kont użytkowników pod kątem nieautoryzowanych zmian. DataHouse wspiera weryfikację wersji oprogramowania oraz monitorowanie logów bezpieczeństwa w celu szybkiego wykrywania incydentów.