CRITICAL🇬🇧 English

CVE-2026-14364

TrueBooker WordPress Plugin — przejęcie konta przez błąd resetu hasła

CVSS 9.8v3.1pub. 2026-08-07upd. 2026-08-12

Wtyczka TrueBooker – Appointment Booking and Scheduler System dla WordPress zawiera krytyczną podatność umożliwiającą przejęcie dowolnego konta użytkownika, w tym administratora, bez uwierzytelnienia. Błąd wynika z nieprawidłowej weryfikacji tożsamości użytkownika podczas procedury resetowania hasła.

Pokaż oryginał (EN)

The TrueBooker – Appointment Booking and Scheduler System plugin for WordPress is vulnerable to account takeover via improper password reset validation in all versions up to, and including, 1.2.3. This is due to the plugin not properly validating a user's identity before resetting their password. This makes it possible for unauthenticated attackers to reset the password of arbitrary user accounts, including administrators, and gain access to those accounts.

🤖 Analiza AI
Jak działa

Plugin nie weryfikuje poprawnie tożsamości użytkownika przed wykonaniem operacji zmiany hasła (CWE-640 — słaba walidacja procesu odzyskiwania hasła). Nieuwierzytelniony atakujący może zainicjować i dokończyć procedurę resetu hasła dla dowolnego konta, w tym kont administratorów, bez posiadania jakichkolwiek poświadczeń ani interakcji z ofiarą. Po pomyślnym zresetowaniu hasła atakujący może zalogować się na przejęte konto.

Skutki

Atakujący uzyskuje pełny dostęp do dowolnego konta użytkownika WordPress, łącznie z kontami administratorów, co może prowadzić do całkowitego przejęcia kontroli nad witryną, ujawnienia danych oraz instalacji złośliwego oprogramowania.

Mitygacja

Należy zaktualizować wtyczkę TrueBooker do wersji wyższej niż 1.2.3 zawierającej poprawkę opublikowaną w changeset 3595807. Jeśli aktualizacja nie jest natychmiast możliwa, należy rozważyć tymczasowe wyłączenie wtyczki do czasu zastosowania łatki.

Kogo dotyczy

Wtyczka TrueBooker – Appointment Booking and Scheduler System dla WordPress we wszystkich wersjach do 1.2.3 włącznie.

Uwagi

Poprawka dostępna w repozytorium wtyczek WordPress pod changeset 3595807. Podatność opisana przez Wordfence Threat Intelligence.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje