Pubblicato il 2026-08-01 · Fonte: NVD NIST
La vulnerabilità CVE-2026-15964 è una critica debolezza di bypass autenticazione nel plugin Single Sign On For TNG per WordPress. Essa consente agli attaccanti di eseguire un reset della password senza autenticazione, sfruttando la funzione `ssoprocess_ajax()` che accetta parametri da utenti non autenticati. La vulnerabilità è dovuta alla mancanza di controlli di autorizzazione e alla possibilità di ottenere un nonce valido per eseguire la richiesta. Ciò rende possibile per gli attaccanti prendere il controllo completo del sito web.
Un attaccante può sfruttare questa vulnerabilità per cambiare la password di qualsiasi account WordPress, compresi quelli degli amministratori, ottenendo così il controllo completo del sito web. La gravità di questa vulnerabilità è classificata come critica, con un punteggio CVSS di 9.8, e può avere un impatto significativo sulla sicurezza dei sistemi che utilizzano il plugin Single Sign On For TNG.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, è consigliabile aggiornare il plugin Single Sign On For TNG alla versione più recente disponibile. Inoltre, è importante adottare pratiche di sicurezza generali, come utilizzare password complesse e unire l'autenticazione a più fattori. È anche raccomandabile monitorare regolarmente i log di sicurezza per rilevare eventuali attività sospette.
La vulnerabilità CVE-2026-15964 è una debolezza di bypass autenticazione nel plugin Single Sign On For TNG per WordPress che consente agli attaccanti di eseguire un reset della password senza autenticazione.
La vulnerabilità può consentire agli attaccanti di prendere il controllo completo del sito web, cambiando la password di qualsiasi account WordPress, compresi quelli degli amministratori.
Per proteggersi, è consigliabile aggiornare il plugin Single Sign On For TNG alla versione più recente disponibile e adottare pratiche di sicurezza generali, come utilizzare password complesse e unire l'autenticazione a più fattori.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.