Home Ripetizioni Consulenza Cybersecurity 📖 Libro Contattami
HomeCybersecurity › CVE-2026-15964
CVSS 9.8 — CRITICO

CVE-2026-15964: Vulnerabilità di bypass autenticazione

Pubblicato il 2026-08-01 · Fonte: NVD NIST

CVE ID
CVE-2026-15964
CVSS Score
9.8
Vendor
N/A
Prodotti
N/A
Exploit pubblico
Non noto
Sfruttata (CISA)
No
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Riassunto tecnico

La vulnerabilità CVE-2026-15964 è una critica debolezza di bypass autenticazione nel plugin Single Sign On For TNG per WordPress. Essa consente agli attaccanti di eseguire un reset della password senza autenticazione, sfruttando la funzione `ssoprocess_ajax()` che accetta parametri da utenti non autenticati. La vulnerabilità è dovuta alla mancanza di controlli di autorizzazione e alla possibilità di ottenere un nonce valido per eseguire la richiesta. Ciò rende possibile per gli attaccanti prendere il controllo completo del sito web.

Impatto

Un attaccante può sfruttare questa vulnerabilità per cambiare la password di qualsiasi account WordPress, compresi quelli degli amministratori, ottenendo così il controllo completo del sito web. La gravità di questa vulnerabilità è classificata come critica, con un punteggio CVSS di 9.8, e può avere un impatto significativo sulla sicurezza dei sistemi che utilizzano il plugin Single Sign On For TNG.

Sistemi vulnerabili

Vendor: N/A
Prodotti: N/A

Mitigazioni

Per mitigare questa vulnerabilità, è consigliabile aggiornare il plugin Single Sign On For TNG alla versione più recente disponibile. Inoltre, è importante adottare pratiche di sicurezza generali, come utilizzare password complesse e unire l'autenticazione a più fattori. È anche raccomandabile monitorare regolarmente i log di sicurezza per rilevare eventuali attività sospette.

FAQ — Domande frequenti

Cos'è la vulnerabilità CVE-2026-15964?

La vulnerabilità CVE-2026-15964 è una debolezza di bypass autenticazione nel plugin Single Sign On For TNG per WordPress che consente agli attaccanti di eseguire un reset della password senza autenticazione.

Qual è l'impatto della vulnerabilità?

La vulnerabilità può consentire agli attaccanti di prendere il controllo completo del sito web, cambiando la password di qualsiasi account WordPress, compresi quelli degli amministratori.

Come proteggersi da CVE-2026-15964?

Per proteggersi, è consigliabile aggiornare il plugin Single Sign On For TNG alla versione più recente disponibile e adottare pratiche di sicurezza generali, come utilizzare password complesse e unire l'autenticazione a più fattori.

Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.