Pubblicato il 2026-08-15 · Fonte: NVD NIST
La vulnerabilità CVE-2026-16142 nel plugin TrueBooker per WordPress è una critica vulnerabilità di presa di controllo degli account. Ciò è dovuto al fatto che l'handler AJAX add_front_user_update() è registrato per gli utenti non autenticati e accetta un valore arbitrario di truebooker_wp_user_id, che viene passato direttamente a wp_update_user() senza verificare l'autenticazione o la proprietà. Questo consente a un attaccante non autenticato di modificare l'indirizzo email di qualsiasi account utente WordPress, compreso quello dell'amministratore.
Un attaccante può sfruttare questa vulnerabilità per prendere il controllo di qualsiasi account utente WordPress, incluso quello dell'amministratore, modificando l'indirizzo email dell'account e utilizzando il flusso di reimpostazione della password nativo di WordPress per ricevere il link di reimpostazione della password sull'indirizzo email controllato dall'attaccante.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare il plugin TrueBooker per WordPress alla versione più recente disponibile. Inoltre, è importante assicurarsi che tutti gli account utente abbiano password complesse e che siano attivate le funzionalità di autenticazione a due fattori. In generale, è fondamentale mantenere aggiornati tutti i software e i plugin per prevenire le vulnerabilità di sicurezza.
La vulnerabilità CVE-2026-16142 è una critica vulnerabilità di presa di controllo degli account nel plugin TrueBooker per WordPress.
Un attaccante può sfruttare la vulnerabilità modificando l'indirizzo email di qualsiasi account utente WordPress e utilizzando il flusso di reimpostazione della password nativo di WordPress per ricevere il link di reimpostazione della password sull'indirizzo email controllato dall'attaccante.
Per proteggersi da questa vulnerabilità, è necessario aggiornare il plugin TrueBooker per WordPress alla versione più recente disponibile e attivare le funzionalità di autenticazione a due fattori per tutti gli account utente.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.