Уразливість у плагіні Single Sign On For TNG WordPress дозволяє скинути пароль без автентифікації

Плагін Single Sign On For TNG WordPress до 2.2.0 дозволяє скинути пароль без автентифікації, що може призвести до повного контролю над сайтом.
CVE-2026-16299CVSS 9.8CMS

Уразливість у плагіні Single Sign On For TNG WordPress дозволяє скинути пароль без автентифікації

Плагін Single Sign On For TNG WordPress до 2.2.0 дозволяє скинути пароль без автентифікації, що може призвести до повного контролю над сайтом.

CVSS
9.8 CRITICAL
EPSS
27.75%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Single Sign On For TNG WordPress версій до 2.2.0 некоректно перевіряє запити на скидання пароля, що дозволяє неавторизованим зловмисникам змінювати паролі будь-яких користувачів, включно з адміністраторами. Це може призвести до повного контролю над сайтом.

Бізнес-вплив

Ця уразливість створює високий ризик компрометації вебсайту на базі WordPress, оскільки зловмисники можуть отримати права адміністратора без автентифікації. Для власників інфраструктури це означає потенційну втрату контролю над ресурсами, витік даних та порушення роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Single Sign On For TNG до версії 2.2.0 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до функції скидання пароля, перевірити журнали безпеки на ознаки зловмисної активності та зменшити мережеву експозицію сайту. Для додаткової підтримки звертайтеся до DataHouse для перевірки версій, управління патчами та аналізу логів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки