CVE-2026-13597: Błąd uwierzytelniania w wtyczce WordPress WeChat QR Login do wersji 1.3
Krytyczna luka w wtyczce WordPress WeChat QR Login umożliwia nieautoryzowane logowanie bez hasła. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.1 CRITICAL
- EPSS
- -
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress WeChat QR Login do wersji 1.3 nieprawidłowo weryfikuje żądania webhook, co pozwala na sfałszowanie zdarzenia logowania i uzyskanie kodu logowania. Atakujący może zalogować się jako dowolny użytkownik, w tym administrator, bez hasła.
Wpływ biznesowy
Luka umożliwia nieautoryzowanym osobom dostęp do kont użytkowników WordPress, co może prowadzić do przejęcia kontroli nad stroną, modyfikacji treści lub eskalacji uprawnień. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako krytyczną ze względu na ryzyko naruszenia bezpieczeństwa i integralności serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do webhooków, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetowo należy zabezpieczyć konta administratorów i zmienić hasła po usunięciu podatności.