Ventraconnect · Social Login · CVE-2026-18961
**Nome do Software Vulnerável e Versões Afetadas**
Social Login, Passkeys, Magic Link & Email OTP – Passwordless Login by VentraConnect versões anteriores a 1.4.4
**Descrição**
Existe uma falha de bypass de autenticação ao utilizar o OAuth do Spotify. O plugin confia no campo de e-mail não verificado retornado pelo endpoint '/v1/me' do Spotify como prova de propriedade da caixa de correio. Especificamente, a função `Generic::normalize common()` copia este valor para o perfil normalizado sem exigir uma asserção `email verified`. Subsequentemente, a função `User Links::link or login user()` passa este valor para `get user by('email', $email)` e emite um cookie de autenticação persistente via `wp set auth cookie()` sem um gateway de e-mail verificado específico do provedor, um desafio de caixa de correio local ou uma etapa de aprovação de login. Isso permite que atacantes não autenticados façam login como qualquer usuário existente do WordPress, incluindo administradores, fornecendo um endereço de e-mail alvo através de um fluxo de OAuth do Spotify controlado.
**Recomendações**
Atualize o plugin para uma versão posterior a 1.4.3.