CVE-2026-15964
Single Sign On For TNG <= 2.0.0 - 未検証のパスワード変更による未認証の権限昇格
- 公開済み
- 2026/08/01
- 更新済み
- 2026/08/03
- CNA の割り当て
- Wordfence
- 観察された証拠
- 2026/08/10
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 48.3%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
# WordPress用「Single Sign On For TNG」プラグインにおける認証バイパスの脆弱性 WordPress用「Single Sign On For TNG」プラグインは、全バージョン(2.0.0を含む)において、未認証のパスワードリセットによる認証バイパスに対して脆弱です。これは、`ssoprocess_ajax()` 関数が原因です。この関数は `wp_ajax_nopriv_ssoprocess_ajax` に登録されているため、認証なしで到達可能であり、攻撃者が指定した `email` パラメータを `setnewpassword` 操作で受け入れ、所有権トークン、メール確認リンク、権限チェックのいずれも行わずに、解決されたアカウントに対して `reset_password()` を呼び出します。唯一の防御策は `check_ajax_referer()` の呼び出しですが、これは認可の障壁にはなりません。なぜなら、`ssoajaxnonce` ノンスは `wp_localize_script()` によって `SSOPWDREQUIREMENT` JavaScriptオブジェクト経由で全フロントエンドページに公開されているためです。WordPressはログアウト中の訪問者に対して共有の匿名セッションコンテキストでノンスを計算するため、未認証の訪問者は誰でもホームページから有効なノンスを取得し、それを使用してリクエストを認証できます。これにより、未認証の攻撃者が管理者アカウントを含む任意のWordPressアカウントのパスワードを変更でき、サイトの完全な乗っ取りが可能になります。
ソース
1- CVE-2026-15964-PoCエクスプロイト
CVE-2026-15964 の PoC & チェッカー - WordPress プラグイン Single Sign On For TNG <= 2.0.0 における認証なしパスワード変更 (CVSS 9.8)
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。