Luka wtyczki TrueBooker WordPress umożliwia przejęcie konta przez zmianę adresu e-mail

Wtyczka TrueBooker przed 1.2.7 pozwala nieautoryzowanym użytkownikom zmienić e-mail i przejąć konto administratora. Zalecana aktualizacja.
CVE-2026-18776CVSS 9.8CMS

Luka wtyczki TrueBooker WordPress umożliwia przejęcie konta przez zmianę adresu e-mail

Wtyczka TrueBooker przed 1.2.7 pozwala nieautoryzowanym użytkownikom zmienić e-mail i przejąć konto administratora. Zalecana aktualizacja.

CVSS
9.8 CRITICAL
EPSS
27.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka TrueBooker dla WordPressa w wersjach przed 1.2.7 nieprawidłowo weryfikuje uprawnienia w niektórych akcjach AJAX, co pozwala nieautoryzowanym użytkownikom zmienić adres e-mail dowolnego użytkownika, w tym administratorów, a następnie przejąć ich konto poprzez reset hasła.

Wpływ biznesowy

Ta luka umożliwia atakującym przejęcie kont administracyjnych na stronach WordPress korzystających z podatnej wersji wtyczki TrueBooker. Może to prowadzić do pełnej kontroli nad witryną, modyfikacji treści, kradzieży danych lub dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach produkcyjnych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki TrueBooker do wersji 1.2.7 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administracyjnego i monitoruj logi pod kątem podejrzanych działań związanych ze zmianą adresów e-mail i resetem haseł. Przeprowadź przegląd kont użytkowników pod kątem nieautoryzowanych zmian. DataHouse wspiera weryfikację wersji oprogramowania oraz monitorowanie logów bezpieczeństwa w celu szybkiego wykrywania incydentów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS