PT-2026-57016 · WordPress · Loginpress Pro

CVE-2026-12595

·

Publicado

2026-07-09

·

Atualizado

2026-07-10

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas LoginPress Pro versões anteriores a 6.2.4
Descrição Existe uma falha de bypass de autenticação no manipulador de callback do Discord OAuth loginpress on discord login(). O manipulador processa o campo de e-mail do endpoint /users/@me do Discord sem verificar se a flag de verificação do perfil é verdadeira. Em seguida, mapeia esse e-mail para uma conta local do WordPress usando get user by('email', $profile['email']) e emite um cookie de sessão autenticado via wp set auth cookie(). Isso permite que um invasor não autenticado assuma qualquer conta do WordPress, incluindo contas de administrador, ao criar uma conta no Discord com um e-mail não verificado que corresponda ao e-mail do usuário alvo no WordPress e completar o fluxo de OAuth.
Recomendações Atualize o LoginPress Pro para a versão 6.2.4 ou posterior.

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12595

Produtos afetados

Loginpress Pro