Критична вразливість захоплення облікового запису в плагіні TrueBooker для WordPress

Критична вразливість у плагіні TrueBooker для WordPress дозволяє неавторизованим користувачам захопити облікові записи через зміну email. Рекомендується оновлення та обмеження доступу.
CVE-2026-16142CVSS 9.8CMS

Критична вразливість захоплення облікового запису в плагіні TrueBooker для WordPress

Критична вразливість у плагіні TrueBooker для WordPress дозволяє неавторизованим користувачам захопити облікові записи через зміну email. Рекомендується оновлення та обмеження доступу.

CVSS
9.8 CRITICAL
EPSS
31.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін TrueBooker для WordPress версій до 1.2.6 включно має критичну вразливість, що дозволяє неавторизованим зловмисникам змінювати електронні адреси користувачів, включно з адміністраторами. Це дає змогу отримати контроль над обліковим записом через стандартний механізм скидання пароля.

Бізнес-вплив

Вразливість дозволяє атакуючим без автентифікації змінювати електронні адреси користувачів WordPress, що може призвести до повного захоплення облікових записів, включно з адміністративними. Це ставить під загрозу безпеку сайту, конфіденційність даних і може призвести до несанкціонованих змін контенту або налаштувань. Власники інфраструктури повинні розглядати цю загрозу як критичну та пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна TrueBooker від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-обробника add_front_user_update() для неавторизованих користувачів, переглянути журнали доступу на предмет підозрілої активності та зменшити мережеву експозицію сайту. Також варто перевірити налаштування скидання пароля та розглянути додаткові заходи аутентифікації. DataHouse підтримує перевірку версій плагінів і допомагає у зменшенні мережевої експозиції для підвищення безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки