Bezpečnost webu

Nokri – Job Board WordPress Theme – neautentizované převzetí libovolného účtu včetně administrátora

Závažnost

Kritická 🔴

Dotčený produkt

Nokri – Job Board WordPress Theme ≤ 1.6.6

Datum zveřejnění

01/09/2026

CVE označení

CVE-2026-18550

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

V šabloně Nokri – Job Board byla zveřejněna kritická chyba v procesu resetování hesla. Funkce nokri_reset_password() nedostatečně kontroluje resetovací token a umožní prázdnému tokenu zaslanému útočníkem odpovídat prázdné nebo nenastavené hodnotě sb_password_forget_token u uživatele. Nepřihlášený útočník tak může resetovat heslo libovolného účtu, včetně administrátora, a následně web převzít. CVSS je 9,8/10.

Doporučuji okamžitě aktualizovat Nokri na opravenou verzi novější než 1.6.6. Pokud oprava není k dispozici nebo update nelze provést okamžitě, je vhodné šablonu dočasně odstavit nebo alespoň zablokovat její vlastní password-reset endpoint. Na webech, které běžely na postižené verzi, zkontroluj změny hesel administrátorů, podezřelá přihlášení a nově vzniklé účty.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?