Ad

CVE-2026-13597

CRITICAL CVSS 3.1: 9,1 EPSS 0.26%
Обновлено 27 июля 2026
WordPress
Параметр Значение
CVSS 9,1 (CRITICAL)
Тип уязвимости CWE-287 (Неправильная аутентификация)
Поставщик WordPress
Публичный эксплойт Нет

Плагин 微信二维码登陆 WordPress до версии 1.3 не проверяет должным образом запросы веб-перехватчика WeChat, поскольку его проверка подписи всегда проходит успешно, и он раскрывает сгенерированный код входа в ответ веб-перехватчика. Это позволяет неаутентифицированному злоумышленнику подделать событие входа в систему для любого существующего имени пользователя, прочитать код входа и активировать его с помощью неаутентифицированного действия AJAX, чтобы войти в систему от имени этого пользователя, включая администратора, без пароля.

Показать оригинальное описание (EN)

The 微信二维码登陆 WordPress plugin through 1.3 does not properly validate WeChat webhook requests, as its signature check always passes, and it discloses the generated login code in the webhook response. This allows an unauthenticated attacker to forge a login event for any existing username, read the login code, and redeem it through an unauthenticated AJAX action to log in as that user, including an administrator, without a password.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1