Уразливість обходу автентифікації в LoginPress Pro для WordPress через неперевірений OAuth Email

Уразливість у LoginPress Pro для WordPress дозволяє обходити автентифікацію через неперевірений OAuth Email Discord. Рекомендується оновлення плагіна.
CVE-2026-12595CVSS 8.1CMS

Уразливість обходу автентифікації в LoginPress Pro для WordPress через неперевірений OAuth Email

Уразливість у LoginPress Pro для WordPress дозволяє обходити автентифікацію через неперевірений OAuth Email Discord. Рекомендується оновлення плагіна.

CVSS
8.1 HIGH
EPSS
27.2%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LoginPress Pro для WordPress має уразливість обходу автентифікації через неперевірений email у OAuth Discord, що дозволяє зловмисникам отримати доступ до будь-якого облікового запису, включно з адміністраторами. Уразливість присутня у всіх версіях до 6.2.3 включно.

Бізнес-вплив

Ця уразливість може призвести до повного захоплення облікових записів WordPress, включно з адміністративними, що ставить під загрозу безпеку вебсайтів і даних. Зловмисники можуть отримати несанкціонований доступ, змінювати вміст сайту або викрадати конфіденційну інформацію, що негативно впливає на репутацію та операційну діяльність бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна LoginPress Pro та встановити останні патчі від розробника. Якщо оновлення недоступні, слід обмежити використання OAuth Discord для входу, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також провести аудит користувачів із незвичайними email-адресами та розглянути тимчасове відключення плагіна, якщо ризик високий.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки