Плагин OAuth Single Sign On WordPress до версии 7.0.1 не проверяет подтверждение личности, возвращаемое его потоком единого входа в Steam, что позволяет неаутентифицированным злоумышленникам входить в систему как произвольный пользователь, не являющийся администратором, и создавать новые учетные записи.
Показать оригинальное описание (EN)
The OAuth Single Sign On WordPress plugin before 7.0.1 does not verify the identity assertion returned by its Steam single sign-on flow, allowing unauthenticated attackers to log in as an arbitrary non-administrator user, and to create new accounts.
Характеристики атаки
Последствия
Строка CVSS v3.1