CVE-2026-12416
Invoice Generator <= 1.0.0 - Acquisizione Account Non Autenticata tramite Validazione Debole del Reset della Password via Parametro 'reset_user_id'
- Pubblicato
- 24 giu 2026
- Aggiornato
- 25 giu 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 17 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 50,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin Invoice Generator per WordPress è vulnerabile all'Account Takeover tramite il Reset della Password in tutte le versioni fino alla 1.0.0 inclusa. Ciò è dovuto al fatto che la funzione `pravel_invoice_change_password()` è registrata come gestore AJAX nopriv senza verifica nonce e senza controllo di autorizzazione, ed esegue un confronto di uguaglianza lasco tra il parametro POST `reset_activation_code` fornito e la user meta `forgot_email` memorizzata dell'utente target — un controllo che restituisce banalmente true (`'' == ''`) per qualsiasi utente che non abbia mai avviato una richiesta di password dimenticata, il che si applica agli amministratori in condizioni normali. Ciò rende possibile per attaccanti non autenticati fornire un ID utente arbitrario tramite il parametro POST `reset_user_id`, bypassare completamente il controllo del codice di attivazione omettendo `reset_activation_code`, e impostare la password dell'account target su un valore scelto dall'attaccante, consentendo la piena compromissione di qualsiasi account sul sito, inclusi gli account amministratore.
Fonti
2Compromissione dell'account non autenticata tramite validazione debole del reset della password mediante il parametro 'reset_user_id' | Escalation dei privilegi non autenticata tramite validazione debole del reset della password mediante 'reset_activation_code' che porta alla compromissione dell'account
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.