PT-2026-56322 · WordPress · Dologin Security

CVE-2026-14495

·

Publicado

2026-07-08

·

Atualizado

2026-07-08

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas DoLogin Security versões anteriores a 4.4
Descrição Existe uma falha de bypass de autenticação devido à aleatoriedade insuficiente na geração de tokens de login sem senha. A função dologins::rrand() inicializa o Mersenne Twister usando um método que restringe a semente a aproximadamente 10^6 valores, tornando o token de 32 caracteres resultante determinístico. Um invasor não autenticado pode realizar força bruta nesse espaço de sementes para reconstruir um token válido e autenticar-se como qualquer usuário, incluindo administradores, sem senha. Isso é possível porque a função Pswdless::try login() está registrada no hook init não autenticado e chama wp set auth cookie() diretamente, ignorando o processo wp authenticate() e o mecanismo de bloqueio do próprio plugin. O ataque requer que exista um link de login sem senha válido e não expirado para a conta alvo e que o ID numérico do link seja conhecido ou previsível. A vulnerabilidade envolve o parâmetro ?dologin=<id>.<hash>.
Recomendações Atualize o DoLogin Security para uma versão posterior à 4.3.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-14495

Produtos afetados

Dologin Security