Ad

CVE-2026-77000

CRITICAL CVSS 3.1: 9,8 EPSS 0.34%
Обновлено 26 августа 2026
WordPress
Параметр Значение
CVSS 9,8 (CRITICAL)
Тип уязвимости CWE-287 Improper Authentication, CWE-287 (Неправильная аутентификация)
Поставщик WordPress
Публичный эксплойт Нет

Плагин WordPress для входа в социальные сети WP до версии 1.0.6 не проверяет, действительно ли вход в социальную сеть был выполнен поставщиком удостоверений перед аутентификацией посетителя, что позволяет неаутентифицированным злоумышленникам войти в систему как любой существующий пользователь, включая администраторов, указав адрес электронной почты этого пользователя.

Показать оригинальное описание (EN)

The WP Social Media Login WordPress plugin through 1.0.6 does not verify that a social login was actually completed with the identity provider before authenticating a visitor, allowing unauthenticated attackers to log in as any existing user, including administrators, by supplying that user's email address.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты

unknown:wp social media login