CVE-2026-14495: Błąd uwierzytelniania wtyczki DoLogin Security dla WordPress
Wtyczka DoLogin Security WordPress do 4.3 umożliwia obejście uwierzytelniania przez słabą losowość tokenów magic-link. Zalecane szybkie aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 35.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka DoLogin Security dla WordPress do wersji 4.3 włącznie posiada lukę umożliwiającą obejście uwierzytelniania poprzez niewystarczającą losowość generowania tokenów magic-link. Atakujący może odtworzyć aktywny token logowania bez hasła i uzyskać dostęp do konta dowolnego użytkownika, w tym administratora.
Wpływ biznesowy
Luka pozwala na nieautoryzowane logowanie do kont użytkowników bez znajomości hasła, co może prowadzić do przejęcia kontroli nad stroną WordPress i potencjalnych szkód w infrastrukturze IT. Zagrożenie jest poważne, zwłaszcza jeśli istnieją aktywne linki do logowania bezhasłowego, które są ważne do 7 dni. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją priorytetyzować.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki DoLogin Security i ich wdrożenie. W przypadku braku łatki należy ograniczyć użycie funkcji logowania bezhasłowego, monitorować logi pod kątem podejrzanych prób logowania oraz ograniczyć dostęp do linków magic-link. Warto również rozważyć tymczasowe wyłączenie funkcji logowania bezhasłowego do czasu usunięcia podatności.