Ad

CVE-2026-19714

CRITICAL CVSS 3.1: 9,1 EPSS 0.32%
Обновлено 26 августа 2026
Google
Параметр Значение
CVSS 9,1 (CRITICAL)
Уязвимые версии до 3.6.8
Тип уязвимости CWE-287 (Неправильная аутентификация), CWE-287 Improper Authentication
Поставщик Google
Публичный эксплойт Нет

Плагин WordPress Simple JWT Login до версии 3.6.8 не проверяет аудиторию токенов идентификации Google, которые он принимает, позволяя неаутентифицированным пользователям аутентифицироваться как любой пользователь, чей адрес электронной почты содержит такой токен, вплоть до администратора. Это затрагивает каждый сайт с плагином Simple JWT Login WordPress до того, как в версии 3.6.8 был включен вход в Google.

Показать оригинальное описание (EN)

The Simple JWT Login WordPress plugin before 3.6.8 does not validate the audience of the Google identity tokens it accepts, allowing unauthenticated users to authenticate as any user whose email address such a token carries, up to and including an administrator. Every site with the Simple JWT Login WordPress plugin before 3.6.8's Google sign-in enabled is affected.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

unknown:simple jwt login