Критична уразливість обходу автентифікації у плагіні Single Sign On For TNG для WordPress

Критична уразливість у плагіні Single Sign On For TNG WordPress дозволяє змінити паролі без авторизації. Рекомендується негайне оновлення та перевірка безпеки.
CVE-2026-15964CVSS 9.8Web

Критична уразливість обходу автентифікації у плагіні Single Sign On For TNG для WordPress

Критична уразливість у плагіні Single Sign On For TNG WordPress дозволяє змінити паролі без авторизації. Рекомендується негайне оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
47.38%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Single Sign On For TNG для WordPress має критичну уразливість обходу автентифікації через незахищене скидання пароля у версіях до 2.0.0 включно. Зловмисники можуть змінити пароль будь-якого облікового запису, включно з адміністраторами, без підтвердження власності чи посилання з електронної пошти.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам отримати повний контроль над сайтом WordPress, що може призвести до компрометації даних, втрати доступу та порушення роботи бізнесу. Власники інфраструктури повинні розглядати це як критичну загрозу безпеці, що потребує негайного реагування для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Single Sign On For TNG від розробника та застосувати їх. Якщо оновлення відсутні, слід обмежити доступ до функцій скидання пароля, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати мережеву експозицію сайту. Для додаткової підтримки рекомендуємо звернутися до служби підтримки DataHouse для перевірки версій, управління патчами та аналізу логів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки