Krytyczna luka w Nokri WordPress Theme umożliwiająca przejęcie konta

Krytyczna luka w Nokri WordPress Theme umożliwia reset hasła i przejęcie konta. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2026-18550CVSS 9.8CMS

Krytyczna luka w Nokri WordPress Theme umożliwiająca przejęcie konta

Krytyczna luka w Nokri WordPress Theme umożliwia reset hasła i przejęcie konta. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
25.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Nokri dla WordPressa do wersji 1.6.6 zawiera krytyczną lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Błąd wynika z niewystarczającej walidacji tokena resetującego hasło, co umożliwia nieautoryzowanym atakującym zresetowanie hasła dowolnego użytkownika, w tym administratorów.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 9.8) może prowadzić do pełnego przejęcia kont administracyjnych, co zagraża integralności i bezpieczeństwu witryny oraz danych. Atakujący mogą uzyskać nieautoryzowany dostęp, co może skutkować utratą danych, defacementem strony lub dalszymi atakami wewnątrz infrastruktury IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Nokri u dostawcy i ich wdrożenie. W międzyczasie ogranicz ekspozycję panelu administracyjnego, monitoruj logi pod kątem podejrzanych resetów haseł oraz weryfikuj integralność kont użytkowników. Wsparcie DataHouse obejmuje weryfikację wersji oprogramowania, zarządzanie aktualizacjami oraz analizę logów bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS