CVE-2026-13142: Luka wtyczki WordPress umożliwiająca przejęcie konta przez atak brute-force

Wtyczka WordPress Social Login przed 1.4.1 pozwala na atak brute-force i przejęcie konta administratora. Zalecana szybka aktualizacja i monitoring logów.
CVE-2026-13142CVSS 8.1CMS

CVE-2026-13142: Luka wtyczki WordPress umożliwiająca przejęcie konta przez atak brute-force

Wtyczka WordPress Social Login przed 1.4.1 pozwala na atak brute-force i przejęcie konta administratora. Zalecana szybka aktualizacja i monitoring logów.

CVSS
8.1 HIGH
EPSS
13.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Social Login, Passkeys, Magic Link & Email OTP w wersjach przed 1.4.1 nie ogranicza liczby prób ani nie blokuje konta przy wielokrotnych nieudanych próbach weryfikacji jednorazowego hasła e-mail. Kody są przechowywane w postaci niezaszyfrowanej, co pozwala atakującemu na odgadnięcie kodu i zalogowanie się jako dowolny użytkownik, w tym administrator.

Wpływ biznesowy

Brak ograniczeń prób logowania i przechowywanie kodów OTP w postaci jawnej umożliwia atakującemu przeprowadzenie ataku brute-force na konta użytkowników. W efekcie może dojść do przejęcia konta administratora i pełnej kontroli nad stroną WordPress, co stanowi poważne zagrożenie dla integralności i bezpieczeństwa serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki do wersji 1.4.1 lub nowszej, która usuwa tę lukę. W międzyczasie warto ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych prób logowania oraz rozważyć dodatkowe mechanizmy zabezpieczeń, takie jak dwuskładnikowa autoryzacja.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS