PT-2026-64840 · WordPress · 微信二维码登陆

CVE-2026-13597

·

Publicado

2026-07-27

·

Atualizado

2026-07-27

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas 微信二维码登陆 WordPress plugin versões anteriores a 1.4
Descrição Ocorre uma validação insuficiente de solicitações de webhook do WeChat porque a verificação de assinatura sempre é aprovada. Além disso, o plugin expõe o código de login gerado na resposta do webhook. Isso permite que um invasor não autenticado forje um evento de login para qualquer nome de usuário existente, recupere o código de login e utilize uma ação AJAX não autenticada para logar como esse usuário, incluindo administradores, sem a necessidade de senha.
Recomendações Atualize o plugin para uma versão posterior à 1.3.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-13597

Produtos afetados

微信二维码登陆