CVE-2026-12597: Błąd obejścia uwierzytelniania w LoginPress Pro dla WordPress

Wtyczka LoginPress Pro do WordPress ma krytyczną lukę umożliwiającą obejście uwierzytelniania przez GitHub OAuth. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-12597CVSS 8.1CMS

CVE-2026-12597: Błąd obejścia uwierzytelniania w LoginPress Pro dla WordPress

Wtyczka LoginPress Pro do WordPress ma krytyczną lukę umożliwiającą obejście uwierzytelniania przez GitHub OAuth. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
34.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LoginPress Pro do WordPressa w wersjach do 6.2.3 umożliwia nieautoryzowanym użytkownikom zalogowanie się jako dowolny użytkownik, w tym administrator, poprzez lukę w mechanizmie logowania OAuth GitHub. Problem wynika z braku weryfikacji, czy adres e-mail zwrócony przez GitHub jest potwierdzony, co pozwala na obejście uwierzytelniania.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z LoginPress Pro, umożliwiając atakującym przejęcie kont z uprawnieniami administratora. Może to prowadzić do nieautoryzowanych zmian, wycieku danych lub dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka i priorytetowo ją adresować.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LoginPress Pro i ich wdrożenie. W przypadku braku łatki warto ograniczyć dostęp do funkcji logowania OAuth GitHub, monitorować logi pod kątem nietypowych prób logowania oraz rozważyć tymczasowe wyłączenie wtyczki. Niezbędne jest również przeprowadzenie przeglądu kont użytkowników i ich uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS