Podsumowanie
| Parametr | Wartość |
|---|---|
| CVE ID | CVE-2026-12417 |
| Źródło alertu | GitHub Advisory - Krytyczna podatność |
| Rok publikacji CVE | 2026 |
| Data publikacji | 2026-06-24 |
| Producent | plugin |
| Produkt | for WordPress is vulnerable to Ominięcie uwierzytelniania |
| CVSS Score | 9.8 (Krytyczny) |
| EPSS Score | Brak danych |
| CISA KEV | Nie |
| Ransomware | Nie potwierdzono |
Opis podatności
Źródło: NVD
The SignUp & SignIn plugin for WordPress is vulnerable to Authentication Bypass via Weak Password Reset Validation leading to Account Takeover in versions up to, and including, 1.0.0. This is due to the
pravel_change_password()AJAX handler — registered viawp_ajax_nopriv_pravel_change_passwordand therefore accessible to unauthenticated users — performing no nonce verification, no capability check, and only a loose equality check between an attacker-suppliedreset_activation_codePOST par…
Wymagane działania
Apply vendor patches or mitigations as soon as available.
Kogo dotyczy?
Podatność dotyczy produktu for WordPress is vulnerable to Ominięcie uwierzytelniania firmy plugin. Sprawdź czy Twoja organizacja używa tego oprogramowania i czy wymaga aktualizacji.
Źródła
Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.
