PT-2025-42291 · WordPress · Ownid Passwordless Login

CVE-2025-10294

·

Publicado

2025-10-14

·

Atualizado

2025-12-24

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Plugin OwnID Passwordless Login para WordPress versões anteriores à 1.3.5
Descrição O plugin OwnID Passwordless Login para WordPress é vulnerável a um Bypass de Autenticação. Isso ocorre porque o plugin não verifica adequadamente se o valor ownid shared secret está vazio antes de autenticar um usuário via JWT. Isso permite que atacantes não autenticados façam login como outros usuários, incluindo administradores, nos casos em que o plugin não está totalmente configurado.
Recomendações Versões anteriores à 1.3.5 devem ser atualizadas para a versão 1.3.5 ou posterior.

Correção

Authentication Bypass Using an Alternate Path or Channel

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-16419
CVE-2025-10294

Produtos afetados

Ownid Passwordless Login