Уразливість обходу авторизації в плагіні TrueBooker для WordPress (CVE-2026-18315)

Критична уразливість в плагіні TrueBooker для WordPress дозволяє захоплення облікових записів. Рекомендації щодо захисту та оновлення.
CVE-2026-18315CVSS 9.8Web

Уразливість обходу авторизації в плагіні TrueBooker для WordPress (CVE-2026-18315)

Критична уразливість в плагіні TrueBooker для WordPress дозволяє захоплення облікових записів. Рекомендації щодо захисту та оновлення.

CVSS
9.8 CRITICAL
EPSS
47.33%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін TrueBooker для WordPress має критичну уразливість обходу авторизації, що дозволяє неавторизованим зловмисникам змінювати електронну пошту будь-якого користувача, включно з адміністраторами, і повністю захоплювати їхні облікові записи. Проблема пов’язана з відсутністю перевірки автентичності в AJAX-обробнику admin_user_create_cus.

Бізнес-вплив

Ця уразливість може призвести до повного захоплення облікових записів адміністраторів WordPress, що ставить під загрозу безпеку вебсайту та конфіденційність даних. Для власників інфраструктури це означає високий ризик несанкціонованого доступу, зміни налаштувань сайту та потенційних подальших атак через скомпрометовані облікові записи.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна TrueBooker та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до AJAX-обробника, перевірити журнали безпеки на ознаки експлуатації та розглянути тимчасове відключення плагіна. Також варто провести аудит користувачів з підвищеними правами та змінити паролі. DataHouse підтримує перевірку версій плагінів і допомагає у зниженні мережевої експозиції та аналізі логів для підвищення безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки