PT-2026-57018 · WordPress · Loginpress Pro

CVE-2026-12598

·

Publicado

2026-07-09

·

Atualizado

2026-07-10

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas LoginPress Pro versões anteriores a 6.2.4
Description Existe uma falha de bypass de autenticação no addon Spotify Social Login. A função loginpress on spotify login() confia no campo email não verificado retornado pelo endpoint /v1/me do Spotify e o utiliza com get user by('email', $profile['email']) para identificar e acessar uma conta WordPress. Como o plugin não confirma se o usuário do Spotify é o proprietário do endereço de e-mail nem exige a prova de propriedade da conta WordPress, um invasor não autenticado pode acessar qualquer conta existente, incluindo Administradores, criando uma conta no Spotify com o e-mail do usuário alvo.
Recommendations Atualize para uma versão posterior a 6.2.3. Como medida paliativa temporária, desative o addon Spotify Social Login.

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12598

Produtos afetados

Loginpress Pro