CVE-2026-14495: Błąd uwierzytelniania wtyczki DoLogin Security dla WordPress

Wtyczka DoLogin Security WordPress do 4.3 umożliwia obejście uwierzytelniania przez słabą losowość tokenów magic-link. Zalecane szybkie aktualizacje.
CVE-2026-14495CVSS 8.8Web

CVE-2026-14495: Błąd uwierzytelniania wtyczki DoLogin Security dla WordPress

Wtyczka DoLogin Security WordPress do 4.3 umożliwia obejście uwierzytelniania przez słabą losowość tokenów magic-link. Zalecane szybkie aktualizacje.

CVSS
8.8 HIGH
EPSS
35.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka DoLogin Security dla WordPress do wersji 4.3 włącznie posiada lukę umożliwiającą obejście uwierzytelniania poprzez niewystarczającą losowość generowania tokenów magic-link. Atakujący może odtworzyć aktywny token logowania bez hasła i uzyskać dostęp do konta dowolnego użytkownika, w tym administratora.

Wpływ biznesowy

Luka pozwala na nieautoryzowane logowanie do kont użytkowników bez znajomości hasła, co może prowadzić do przejęcia kontroli nad stroną WordPress i potencjalnych szkód w infrastrukturze IT. Zagrożenie jest poważne, zwłaszcza jeśli istnieją aktywne linki do logowania bezhasłowego, które są ważne do 7 dni. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją priorytetyzować.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki DoLogin Security i ich wdrożenie. W przypadku braku łatki należy ograniczyć użycie funkcji logowania bezhasłowego, monitorować logi pod kątem podejrzanych prób logowania oraz ograniczyć dostęp do linków magic-link. Warto również rozważyć tymczasowe wyłączenie funkcji logowania bezhasłowego do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS