V šabloně Nokri – Job Board byla zveřejněna kritická chyba v procesu resetování hesla. Funkce nokri_reset_password() nedostatečně kontroluje resetovací token a umožní prázdnému tokenu zaslanému útočníkem odpovídat prázdné nebo nenastavené hodnotě sb_password_forget_token u uživatele. Nepřihlášený útočník tak může resetovat heslo libovolného účtu, včetně administrátora, a následně web převzít. CVSS je 9,8/10.
Doporučuji okamžitě aktualizovat Nokri na opravenou verzi novější než 1.6.6. Pokud oprava není k dispozici nebo update nelze provést okamžitě, je vhodné šablonu dočasně odstavit nebo alespoň zablokovat její vlastní password-reset endpoint. Na webech, které běžely na postižené verzi, zkontroluj změny hesel administrátorů, podezřelá přihlášení a nově vzniklé účty.
