Уразливість у плагіні WordPress Social Login, Passkeys, Magic Link & Email OTP дозволяє обходити автентифікацію

Плагін WordPress Social Login до 1.4.1 має уразливість, що дозволяє обходити автентифікацію та захопити сайт через перебір одноразових кодів.
CVE-2026-13142CVSS 8.1CMS

Уразливість у плагіні WordPress Social Login, Passkeys, Magic Link & Email OTP дозволяє обходити автентифікацію

Плагін WordPress Social Login до 1.4.1 має уразливість, що дозволяє обходити автентифікацію та захопити сайт через перебір одноразових кодів.

CVSS
8.1 HIGH
EPSS
13.48%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress Social Login, Passkeys, Magic Link & Email OTP версії до 1.4.1 не обмежує кількість спроб входу та зберігає одноразові коди у відкритому вигляді. Це дозволяє неавторизованому зловмиснику, знаючому зареєстровану електронну адресу, перебрати код і увійти під обліковим записом користувача, включно з адміністратором.

Бізнес-вплив

Уразливість може призвести до повного захоплення сайту, що ставить під загрозу конфіденційність, цілісність та доступність вебресурсу. Адміністратори можуть втратити контроль над сайтом, що негативно вплине на бізнес-процеси та репутацію компанії.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін до версії 1.4.1 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до функції входу, впровадити додаткові механізми захисту, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки