Podsumowanie
| Parametr | Wartość |
|---|---|
| CVE ID | CVE-2026-12416 |
| Źródło alertu | GitHub Advisory - Krytyczna podatność |
| Rok publikacji CVE | 2026 |
| Data publikacji | 2026-06-24 |
| Producent | for |
| Produkt | WordPress is vulnerable to Account Takeover |
| CVSS Score | 9.8 (Krytyczny) |
| EPSS Score | Brak danych |
| CISA KEV | Nie |
| Ransomware | Nie potwierdzono |
Opis podatności
Źródło: NVD
The Invoice Generator plugin for WordPress is vulnerable to Account Takeover via Password Reset in all versions up to, and including, 1.0.0. This is due to the
pravel_invoice_change_password()function being registered as a nopriv AJAX handler with no nonce verification and no authorization check, and performing a loose equality comparison between the suppliedreset_activation_codePOST parameter and the target user’s storedforgot_emailuser meta — a check that trivially evaluates to true…
Wymagane działania
Apply vendor patches or mitigations as soon as available.
Kogo dotyczy?
Podatność dotyczy produktu WordPress is vulnerable to Account Takeover firmy for. Sprawdź czy Twoja organizacja używa tego oprogramowania i czy wymaga aktualizacji.
Źródła
Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.
