CVE-2026-13142: Luka wtyczki WordPress umożliwiająca przejęcie konta przez atak brute-force
Wtyczka WordPress Social Login przed 1.4.1 pozwala na atak brute-force i przejęcie konta administratora. Zalecana szybka aktualizacja i monitoring logów.
- CVSS
- 8.1 HIGH
- EPSS
- 13.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress Social Login, Passkeys, Magic Link & Email OTP w wersjach przed 1.4.1 nie ogranicza liczby prób ani nie blokuje konta przy wielokrotnych nieudanych próbach weryfikacji jednorazowego hasła e-mail. Kody są przechowywane w postaci niezaszyfrowanej, co pozwala atakującemu na odgadnięcie kodu i zalogowanie się jako dowolny użytkownik, w tym administrator.
Wpływ biznesowy
Brak ograniczeń prób logowania i przechowywanie kodów OTP w postaci jawnej umożliwia atakującemu przeprowadzenie ataku brute-force na konta użytkowników. W efekcie może dojść do przejęcia konta administratora i pełnej kontroli nad stroną WordPress, co stanowi poważne zagrożenie dla integralności i bezpieczeństwa serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki do wersji 1.4.1 lub nowszej, która usuwa tę lukę. W międzyczasie warto ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych prób logowania oraz rozważyć dodatkowe mechanizmy zabezpieczeń, takie jak dwuskładnikowa autoryzacja.