WordPress · Wp Oauth Server · CVE-2026-82843
**Nome do Software Vulnerável e Versões Afetadas**
WP OAuth Server ( Login with WordPress ) versões anteriores a 6.4.0
**Descrição**
O plugin não vincula a asserção de identidade OpenID Connect emitida ao grant de autorização que está sendo trocado. Em vez disso, ele retorna a asserção pertencente ao usuário que se autenticou mais recentemente. Isso permite que usuários com a função de Assinante (Subscriber) ou superior obtenham uma asserção de identidade assinada validamente de outro usuário, incluindo um administrador, e se autentiquem como esse usuário em qualquer aplicativo que utilize o site para login único (single sign-on).
**Recomendações**
Atualize o WP OAuth Server ( Login with WordPress ) para a versão 6.4.0 ou posterior.