CVE-2026-16299: Luka w wtyczce Single Sign On For TNG WordPress umożliwiająca resetowanie haseł
Krytyczna luka w wtyczce Single Sign On For TNG WordPress umożliwia resetowanie haseł bez uwierzytelnienia. Zalecana szybka aktualizacja i monitorowanie.
- CVSS
- 9.8 CRITICAL
- EPSS
- 27.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Single Sign On For TNG WordPress w wersjach przed 2.2.0 nieprawidłowo weryfikuje żądania resetowania hasła, co pozwala nieautoryzowanym atakującym na zresetowanie haseł dowolnych użytkowników, w tym administratorów. Może to prowadzić do przejęcia pełnej kontroli nad stroną.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uzyskania dostępu do kont z uprawnieniami administratora, co stwarza ryzyko całkowitego przejęcia witryny i potencjalnego naruszenia danych. Operatorzy IT powinni traktować tę podatność jako krytyczną, zwłaszcza w środowiskach z wieloma użytkownikami i wrażliwymi danymi.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Single Sign On For TNG do wersji 2.2.0 lub nowszej, która zawiera poprawkę zabezpieczającą. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji resetowania haseł oraz monitoruj logi pod kątem podejrzanych działań. Warto również zweryfikować konfigurację zabezpieczeń WordPress i rozważyć dodatkowe mechanizmy uwierzytelniania. DataHouse wspiera weryfikację wersji oprogramowania oraz monitorowanie logów bezpieczeństwa w celu szybkiego wykrywania incydentów.