CVE-2026-18315
TrueBooker <= 1.2.6 - Bypass de autorização não autenticado por meio de chave controlada pelo usuário para tomada de conta via parâmetro 'truebooker_wp_user_id'
- Publicado
- 19 de ago. de 2026
- Atualizado
- 19 de ago. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 24 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 47,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin TrueBooker – Appointment Booking and Scheduler System para WordPress é vulnerável a Bypass de Autorização por meio de Chave Controlada pelo Usuário, levando a Assunção de Conta em todas as versões até, e incluindo, a 1.2.6. Isso se deve ao handler AJAX admin_user_create_cus não possuir qualquer verificação de autenticação ou capacidade antes de passar o parâmetro truebooker_wp_user_id fornecido pelo atacante diretamente para wp_update_user. Isso torna possível que atacantes não autenticados sobrescrevam o endereço de e-mail de qualquer usuário do WordPress — incluindo um administrador — e então concluam o fluxo padrão de recuperação de senha do WordPress para assumir totalmente a conta visada.
Fontes
1Prova de conceito para CVE-2026-18315 (Plugin TrueBooker do WordPress): bypass de autorização não autenticado por meio de chave controlada pelo usuário para tomada de conta
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.