WordPress · Miniorange Social Login/Register · CVE-2026-14300
**Nome do Software Vulnerável e Versões Afetadas**
miniOrange Social Login and Register (Discord, Google, Twitter, LinkedIn) WordPress plugin versões anteriores a 7.8.0
**Description**
O recurso opcional de verificação de e-mail (Profile Completion) não vincula o código de uso único à conta específica para a qual foi emitido. Isso permite que invasores não autenticados obtenham uma sessão válida para qualquer conta, incluindo administradores, solicitando um código para um endereço de e-mail sob seu controle e repetindo-o contra o endereço de e-mail da vítima. A exploração requer que o recurso Profile Completion esteja habilitado e que o login social esteja configurado.
**Recommendations**
Atualize o plugin para a versão 7.8.0 ou posterior.
Como medida de mitigação temporária, desative o recurso Profile Completion.