CVE-2026-12597: Błąd obejścia uwierzytelniania w LoginPress Pro dla WordPress
Wtyczka LoginPress Pro do WordPress ma krytyczną lukę umożliwiającą obejście uwierzytelniania przez GitHub OAuth. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 34.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LoginPress Pro do WordPressa w wersjach do 6.2.3 umożliwia nieautoryzowanym użytkownikom zalogowanie się jako dowolny użytkownik, w tym administrator, poprzez lukę w mechanizmie logowania OAuth GitHub. Problem wynika z braku weryfikacji, czy adres e-mail zwrócony przez GitHub jest potwierdzony, co pozwala na obejście uwierzytelniania.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z LoginPress Pro, umożliwiając atakującym przejęcie kont z uprawnieniami administratora. Może to prowadzić do nieautoryzowanych zmian, wycieku danych lub dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka i priorytetowo ją adresować.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LoginPress Pro i ich wdrożenie. W przypadku braku łatki warto ograniczyć dostęp do funkcji logowania OAuth GitHub, monitorować logi pod kątem nietypowych prób logowania oraz rozważyć tymczasowe wyłączenie wtyczki. Niezbędne jest również przeprowadzenie przeglądu kont użytkowników i ich uprawnień.