PT-2026-97166 · WordPress · Wp Oauth Server

·

CVE-2026-82843

·

Publicado

2026-09-23

·

Atualizado

2026-09-24

CVSS v3.1

9.0

Crítica

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas WP OAuth Server ( Login with WordPress ) versões anteriores a 6.4.0
Descrição O plugin não vincula a asserção de identidade OpenID Connect emitida ao grant de autorização que está sendo trocado. Em vez disso, ele retorna a asserção pertencente ao usuário que se autenticou mais recentemente. Isso permite que usuários com a função de Assinante (Subscriber) ou superior obtenham uma asserção de identidade assinada validamente de outro usuário, incluindo um administrador, e se autentiquem como esse usuário em qualquer aplicativo que utilize o site para login único (single sign-on).
Recomendações Atualize o WP OAuth Server ( Login with WordPress ) para a versão 6.4.0 ou posterior.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82843

Produtos afetados

Wp Oauth Server