Уразливість обходу автентифікації в плагіні DoLogin Security для WordPress (CVE-2026-14495)

Високорівнева уразливість в DoLogin Security плагіні WordPress дозволяє зловмисникам обходити автентифікацію без пароля через слабку генерацію токенів.
CVE-2026-14495CVSS 8.8Web

Уразливість обходу автентифікації в плагіні DoLogin Security для WordPress (CVE-2026-14495)

Високорівнева уразливість в DoLogin Security плагіні WordPress дозволяє зловмисникам обходити автентифікацію без пароля через слабку генерацію токенів.

CVSS
8.8 HIGH
EPSS
35.54%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін DoLogin Security для WordPress має уразливість обходу автентифікації через недостатню випадковість генерації токенів у версіях до 4.3 включно. Зловмисник може перебрати обмежений простір можливих значень, щоб відтворити дійсний токен безпарольного входу та отримати доступ до облікового запису будь-якого користувача, включно з адміністраторами.

Бізнес-вплив

Ця уразливість дозволяє неавторизованому зловмиснику аутентифікуватися як будь-який користувач WordPress без пароля, що створює серйозні ризики компрометації сайту, втрати контролю над адміністративними функціями та потенційного викрадення даних. Вразливість особливо критична для сайтів із активними посиланнями безпарольного входу, які діють до 7 днів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна DoLogin Security та застосувати їх, якщо вони доступні. У разі відсутності патчів слід обмежити використання функції безпарольного входу, контролювати та аналізувати журнали доступу на предмет підозрілої активності, а також розглянути можливість тимчасового відключення плагіна для зниження ризиків. Важливо також перевірити, чи відомі або легко вгадуються ідентифікатори користувачів у посиланнях.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки