Pubblicato il 2026-08-07 · Fonte: NVD NIST
Il plugin TrueBooker – Appointment Booking and Scheduler System per WordPress presenta una vulnerabilità di autorizzazione bypass in tutte le versioni fino alla 1.2.3. Ciò avviene a causa della mancata verifica dell'autorizzazione degli utenti per eseguire azioni specifiche. Questa vulnerabilità consente a utenti non autenticati di cambiare le password di account arbitrari, inclusi quelli degli amministratori, senza essere rilevati. La CVSS Score di 9.8 indica un impatto critico.
Un attaccante può sfruttare questa vulnerabilità per ottenere l'accesso a qualsiasi account utente, inclusi quelli degli amministratori, semplicemente cambiando la loro password. Ciò può portare a un controllo completo del sistema, consentendo all'attaccante di eseguire azioni dannose come la modifica dei dati, l'installazione di malware o l'esfiltrazione di informazioni sensibili.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare il plugin TrueBooker alla versione più recente disponibile, che dovrebbe includere la correzione per la vulnerabilità di autorizzazione bypass. Inoltre, è fondamentale mantenere le pratiche di sicurezza generali, come utilizzare password forti e uniche per tutti gli account, abilitare l'autenticazione a due fattori quando possibile e monitorare regolarmente i log di sistema per rilevare attività sospette.
La vulnerabilità CVE-2026-14365 è una vulnerabilità di autorizzazione bypass nel plugin TrueBooker di WordPress che consente a utenti non autenticati di cambiare le password degli account.
L'impatto di questa vulnerabilità è critico, poiché consente a utenti non autenticati di ottenere l'accesso a qualsiasi account utente, inclusi quelli degli amministratori.
Per proteggersi da questa vulnerabilità, è necessario aggiornare il plugin TrueBooker alla versione più recente disponibile e mantenere le pratiche di sicurezza generali, come utilizzare password forti e uniche e abilitare l'autenticazione a due fattori quando possibile.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.