PT-2026-65697 · WordPress · Miniorange Social Login/Register
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
miniOrange Social Login and Register (Discord, Google, Twitter, LinkedIn) WordPress plugin versões anteriores a 7.8.0
Description
O recurso opcional de verificação de e-mail (Profile Completion) não vincula o código de uso único à conta específica para a qual foi emitido. Isso permite que invasores não autenticados obtenham uma sessão válida para qualquer conta, incluindo administradores, solicitando um código para um endereço de e-mail sob seu controle e repetindo-o contra o endereço de e-mail da vítima. A exploração requer que o recurso Profile Completion esteja habilitado e que o login social esteja configurado.
Recommendations
Atualize o plugin para a versão 7.8.0 ou posterior.
Como medida de mitigação temporária, desative o recurso Profile Completion.
Exploit
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Miniorange Social Login/Register