Уразливість скидання пароля в плагіні ChamaWP для WordPress

CVE-2026-16300: Уразливість у плагіні ChamaWP дозволяє неавторизованим користувачам скинути паролі та захопити сайт WordPress.
CVE-2026-16300CVSS 9.8CMS

Уразливість скидання пароля в плагіні ChamaWP для WordPress

CVE-2026-16300: Уразливість у плагіні ChamaWP дозволяє неавторизованим користувачам скинути паролі та захопити сайт WordPress.

CVSS
9.8 CRITICAL
EPSS
22.34%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ChamaWP для WordPress версій до 1.0.13 має уразливість, що дозволяє неавторизованим зловмисникам скинути пароль будь-якого користувача, включно з адміністраторами. Це може призвести до повного контролю над сайтом.

Бізнес-вплив

Для власників і операторів сайтів на базі WordPress ця уразливість створює серйозний ризик компрометації облікових записів, особливо адміністративних. Зловмисники можуть отримати повний доступ до сайту, що загрожує втраті даних, порушенню роботи та репутації бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін ChamaWP до версії 1.0.13 або новішої, якщо це можливо. Якщо оновлення недоступне, слід обмежити доступ до функції скидання пароля, перевірити журнали безпеки на ознаки зловмисної активності та посилити моніторинг облікових записів. Також варто переглянути політику безпеки паролів і розглянути тимчасове обмеження прав користувачів. DataHouse підтримує перевірку версій плагінів і допомагає з управлінням оновленнями для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки