PT-2026-56322 · WordPress · Dologin Security
CVE-2026-14495
·
Publicado
2026-07-08
·
Atualizado
2026-07-08
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
DoLogin Security versões anteriores a 4.4
Descrição
Existe uma falha de bypass de autenticação devido à aleatoriedade insuficiente na geração de tokens de login sem senha. A função
dologins::rrand() inicializa o Mersenne Twister usando um método que restringe a semente a aproximadamente 10^6 valores, tornando o token de 32 caracteres resultante determinístico. Um invasor não autenticado pode realizar força bruta nesse espaço de sementes para reconstruir um token válido e autenticar-se como qualquer usuário, incluindo administradores, sem senha. Isso é possível porque a função Pswdless::try login() está registrada no hook init não autenticado e chama wp set auth cookie() diretamente, ignorando o processo wp authenticate() e o mecanismo de bloqueio do próprio plugin. O ataque requer que exista um link de login sem senha válido e não expirado para a conta alvo e que o ID numérico do link seja conhecido ou previsível. A vulnerabilidade envolve o parâmetro ?dologin=<id>.<hash>.Recomendações
Atualize o DoLogin Security para uma versão posterior à 4.3.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dologin Security