Уразливість обходу автентифікації в LoginPress Pro для WordPress (CVE-2026-12597)

Уразливість у LoginPress Pro дозволяє обходити автентифікацію через GitHub OAuth, що створює високий ризик для безпеки WordPress-сайтів. Рекомендується оновлення плагіна.
CVE-2026-12597CVSS 8.1CMS

Уразливість обходу автентифікації в LoginPress Pro для WordPress (CVE-2026-12597)

Уразливість у LoginPress Pro дозволяє обходити автентифікацію через GitHub OAuth, що створює високий ризик для безпеки WordPress-сайтів. Рекомендується оновлення плагіна.

CVSS
8.1 HIGH
EPSS
34.61%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LoginPress Pro для WordPress має уразливість обходу автентифікації через GitHub OAuth callback у версіях до 6.2.3 включно. Зловмисники можуть увійти під будь-яким користувачем, додаючи неперевірену електронну адресу до свого профілю GitHub, що дозволяє отримати доступ до облікових записів без перевірки автентичності.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам отримати доступ до облікових записів WordPress, включно з адміністраторами, що створює серйозні ризики для безпеки вебсайтів. Власники інфраструктури повинні розглядати цю проблему як критичну, оскільки компрометація адміністративних облікових записів може призвести до повного контролю над сайтом та витоку даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна LoginPress Pro від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити використання GitHub OAuth для входу, провести аудит логів на предмет підозрілої активності та посилити моніторинг доступу. Також варто розглянути тимчасове відключення функції OAuth, доки проблема не буде усунена.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки