Уразливість обходу автентифікації в плагіні DoLogin Security для WordPress (CVE-2026-14495)
Високорівнева уразливість в DoLogin Security плагіні WordPress дозволяє зловмисникам обходити автентифікацію без пароля через слабку генерацію токенів.
- CVSS
- 8.8 HIGH
- EPSS
- 35.54%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін DoLogin Security для WordPress має уразливість обходу автентифікації через недостатню випадковість генерації токенів у версіях до 4.3 включно. Зловмисник може перебрати обмежений простір можливих значень, щоб відтворити дійсний токен безпарольного входу та отримати доступ до облікового запису будь-якого користувача, включно з адміністраторами.
Бізнес-вплив
Ця уразливість дозволяє неавторизованому зловмиснику аутентифікуватися як будь-який користувач WordPress без пароля, що створює серйозні ризики компрометації сайту, втрати контролю над адміністративними функціями та потенційного викрадення даних. Вразливість особливо критична для сайтів із активними посиланнями безпарольного входу, які діють до 7 днів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна DoLogin Security та застосувати їх, якщо вони доступні. У разі відсутності патчів слід обмежити використання функції безпарольного входу, контролювати та аналізувати журнали доступу на предмет підозрілої активності, а також розглянути можливість тимчасового відключення плагіна для зниження ризиків. Важливо також перевірити, чи відомі або легко вгадуються ідентифікатори користувачів у посиланнях.