CVE-2026-13597: Błąd uwierzytelniania w wtyczce WordPress WeChat QR Login do wersji 1.3

Krytyczna luka w wtyczce WordPress WeChat QR Login umożliwia nieautoryzowane logowanie bez hasła. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-13597CVSS 9.1CMS

CVE-2026-13597: Błąd uwierzytelniania w wtyczce WordPress WeChat QR Login do wersji 1.3

Krytyczna luka w wtyczce WordPress WeChat QR Login umożliwia nieautoryzowane logowanie bez hasła. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
9.1 CRITICAL
EPSS
-
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress WeChat QR Login do wersji 1.3 nieprawidłowo weryfikuje żądania webhook, co pozwala na sfałszowanie zdarzenia logowania i uzyskanie kodu logowania. Atakujący może zalogować się jako dowolny użytkownik, w tym administrator, bez hasła.

Wpływ biznesowy

Luka umożliwia nieautoryzowanym osobom dostęp do kont użytkowników WordPress, co może prowadzić do przejęcia kontroli nad stroną, modyfikacji treści lub eskalacji uprawnień. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako krytyczną ze względu na ryzyko naruszenia bezpieczeństwa i integralności serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do webhooków, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetowo należy zabezpieczyć konta administratorów i zmienić hasła po usunięciu podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS