Home Ripetizioni Consulenza Cybersecurity 📖 Libro Contattami
HomeCybersecurity › CVE-2026-16142
CVSS 9.8 — CRITICO

CVE-2026-16142: Vulnerabilità TrueBooker per WordPress

Pubblicato il 2026-08-15 · Fonte: NVD NIST

CVE ID
CVE-2026-16142
CVSS Score
9.8
Vendor
N/A
Prodotti
N/A
Exploit pubblico
Non noto
Sfruttata (CISA)
No
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Riassunto tecnico

La vulnerabilità CVE-2026-16142 nel plugin TrueBooker per WordPress è una critica vulnerabilità di presa di controllo degli account. Ciò è dovuto al fatto che l'handler AJAX add_front_user_update() è registrato per gli utenti non autenticati e accetta un valore arbitrario di truebooker_wp_user_id, che viene passato direttamente a wp_update_user() senza verificare l'autenticazione o la proprietà. Questo consente a un attaccante non autenticato di modificare l'indirizzo email di qualsiasi account utente WordPress, compreso quello dell'amministratore.

Impatto

Un attaccante può sfruttare questa vulnerabilità per prendere il controllo di qualsiasi account utente WordPress, incluso quello dell'amministratore, modificando l'indirizzo email dell'account e utilizzando il flusso di reimpostazione della password nativo di WordPress per ricevere il link di reimpostazione della password sull'indirizzo email controllato dall'attaccante.

Sistemi vulnerabili

Vendor: N/A
Prodotti: N/A

Mitigazioni

Per mitigare questa vulnerabilità, si consiglia di aggiornare il plugin TrueBooker per WordPress alla versione più recente disponibile. Inoltre, è importante assicurarsi che tutti gli account utente abbiano password complesse e che siano attivate le funzionalità di autenticazione a due fattori. In generale, è fondamentale mantenere aggiornati tutti i software e i plugin per prevenire le vulnerabilità di sicurezza.

FAQ — Domande frequenti

Cos'è la vulnerabilità CVE-2026-16142?

La vulnerabilità CVE-2026-16142 è una critica vulnerabilità di presa di controllo degli account nel plugin TrueBooker per WordPress.

Come può essere sfruttata la vulnerabilità?

Un attaccante può sfruttare la vulnerabilità modificando l'indirizzo email di qualsiasi account utente WordPress e utilizzando il flusso di reimpostazione della password nativo di WordPress per ricevere il link di reimpostazione della password sull'indirizzo email controllato dall'attaccante.

Come proteggersi da CVE-2026-16142?

Per proteggersi da questa vulnerabilità, è necessario aggiornare il plugin TrueBooker per WordPress alla versione più recente disponibile e attivare le funzionalità di autenticazione a due fattori per tutti gli account utente.

Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.