CVE-2026-12416
Invoice Generator <= 1.0.0 - Nicht authentifizierte Kontokompromittierung durch schwache Passwort-Reset-Validierung über den Parameter 'reset_user_id'
- Veröffentlicht
- 24.06.2026
- Aktualisiert
- 25.06.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 17.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 50,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das Invoice Generator Plugin für WordPress ist in allen Versionen bis einschließlich 1.0.0 anfällig für Account-Übernahme über das Zurücksetzen von Passwörtern. Dies liegt daran, dass die Funktion `pravel_invoice_change_password()` als nopriv-AJAX-Handler registriert ist, ohne Nonce-Verifizierung und ohne Autorisierungsprüfung, und einen losen Gleichheitsvergleich zwischen dem bereitgestellten `reset_activation_code`-POST-Parameter und dem gespeicherten `forgot_email`-Benutzer-Meta des Zielbenutzers durchführt – eine Prüfung, die für jeden Benutzer, der nie eine Passwort-vergessen-Anfrage gestellt hat, trivialerweise wahr ergibt (`'' == ''`), was unter normalen Bedingungen auf Administratoren zutrifft. Dies ermöglicht es nicht authentifizierten Angreifern, eine beliebige Benutzer-ID über den `reset_user_id`-POST-Parameter anzugeben, die Aktivierungscode-Prüfung vollständig zu umgehen, indem `reset_activation_code` weggelassen wird, und das Passwort des Zielkontos auf einen vom Angreifer gewählten Wert zu setzen, wodurch die vollständige Übernahme jedes Kontos auf der Website, einschließlich Administratorkonten, ermöglicht wird.
Quellen
2Nicht authentifizierte Kontoübernahme durch schwache Passwort-Reset-Validierung über den Parameter 'reset_user_id' | Nicht authentifizierte Privilegienerweiterung durch schwache Passwort-Reset-Validierung über 'reset_activation_code', die zur Kontoübernahme führt
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.