PT-2026-64840 · WordPress · 微信二维码登陆
CVE-2026-13597
·
Publicado
2026-07-27
·
Atualizado
2026-07-27
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
微信二维码登陆 WordPress plugin versões anteriores a 1.4
Descrição
Ocorre uma validação insuficiente de solicitações de webhook do WeChat porque a verificação de assinatura sempre é aprovada. Além disso, o plugin expõe o código de login gerado na resposta do webhook. Isso permite que um invasor não autenticado forje um evento de login para qualquer nome de usuário existente, recupere o código de login e utilize uma ação AJAX não autenticada para logar como esse usuário, incluindo administradores, sem a necessidade de senha.
Recomendações
Atualize o plugin para uma versão posterior à 1.3.
Exploit
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
微信二维码登陆