CVE-2026-14364
TrueBooker <= 1.2.3 - Autorisation manquante permettant une réinitialisation arbitraire de mot de passe non authentifiée via 'tbab-userid'
- Publié
- 7 août 2026
- Mise à jour
- 7 août 2026
- Attribution de CNA
- Wordfence
- Preuve observée
- 29 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 21,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
La extension TrueBooker – Appointment Booking and Scheduler System para WordPress es vulnerable a la toma de control de cuentas mediante una validación incorrecta del restablecimiento de contraseña en todas las versiones hasta la 1.2.3 inclusive. Esto se debe a que la extensión no valida correctamente la identidad de un usuario antes de restablecer su contraseña. Esto permite que atacantes no autenticados restablezcan la contraseña de cuentas de usuario arbitrarias, incluidos los administradores, y obtengan acceso a dichas cuentas.
Sources
1- 1day-archiveRecherche
Analyses techniques approfondies et analyses des causes racines des CVE récemment divulguées - rétro-ingénierie des correctifs, création de preuves de concept, et documentation des techniques d'exploitation dans la fenêtre 1-day.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.