Уразливість у плагіні AllCoach WordPress дозволяє скинути паролі користувачів

Виявлено критичну уразливість у плагіні AllCoach WordPress, що дозволяє зловмисникам скинути паролі користувачів і захопити сайт.
CVE-2026-10830CVSS 8.8CMS

Уразливість у плагіні AllCoach WordPress дозволяє скинути паролі користувачів

Виявлено критичну уразливість у плагіні AllCoach WordPress, що дозволяє зловмисникам скинути паролі користувачів і захопити сайт.

CVSS
8.8 HIGH
EPSS
15.14%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AllCoach для WordPress версій до 1.0.2 не перевіряє, чи електронна адреса вже асоційована з користувачем, перед скиданням пароля. Це дозволяє неавторизованим зловмисникам змінювати паролі будь-яких акаунтів, включно з адміністраторами, і захоплювати контроль над сайтом.

Бізнес-вплив

Ця уразливість створює високий ризик компрометації облікових записів, що може призвести до повного контролю над сайтом. Для власників інфраструктури це означає потенційні втрати даних, порушення роботи сервісів та шкоду репутації. ІТ-операторам слід негайно оцінити використання плагіна та вжити заходів для захисту систем.

Рекомендовані дії адміністратора

Рекомендується оновити плагін AllCoach до версії 1.0.2 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до реєстраційних ендпоінтів, переглянути журнали безпеки на предмет підозрілої активності та посилити моніторинг облікових записів. Важливо також інформувати користувачів про необхідність змінити паролі після оновлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки