PT-2026-65697 · WordPress · Miniorange Social Login/Register

·

CVE-2026-14300

·

Publicado

2026-07-29

·

Atualizado

2026-07-29

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas miniOrange Social Login and Register (Discord, Google, Twitter, LinkedIn) WordPress plugin versões anteriores a 7.8.0
Description O recurso opcional de verificação de e-mail (Profile Completion) não vincula o código de uso único à conta específica para a qual foi emitido. Isso permite que invasores não autenticados obtenham uma sessão válida para qualquer conta, incluindo administradores, solicitando um código para um endereço de e-mail sob seu controle e repetindo-o contra o endereço de e-mail da vítima. A exploração requer que o recurso Profile Completion esteja habilitado e que o login social esteja configurado.
Recommendations Atualize o plugin para a versão 7.8.0 ou posterior. Como medida de mitigação temporária, desative o recurso Profile Completion.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-14300

Produtos afetados

Miniorange Social Login/Register