CRITICAL✓ PATCH🇬🇧 English

CVE-2026-57807

Authentication Bypass w wtyczce miniOrange OAuth SSO dla WordPress

CVSS 9.8v3.1pub. 2026-07-10upd. 2026-07-21

Podatność klasy Authentication Bypass (CWE-288) w wtyczce OAuth Single Sign On - SSO (OAuth Client) firmy miniOrange umożliwia nieuwierzytelnionemu atakującemu obejście mechanizmu uwierzytelnienia poprzez alternatywną ścieżkę lub kanał. Ocena CVSS 9.8 (CRITICAL) wskazuje na wyjątkowo wysokie ryzyko kompromitacji systemu.

Pokaż oryginał (EN)

Authentication Bypass Using an Alternate Path or Channel vulnerability in miniOrange Security Software Pvt Ltd. OAuth Single Sign On - SSO (OAuth Client) allows Password Recovery Exploitation. This issue affects OAuth Single Sign On - SSO (OAuth Client): from n/a through 38.5.8.

🤖 Analiza AI
Jak działa

Podatność polega na możliwości wykorzystania mechanizmu odzyskiwania hasła (Password Recovery Exploitation) jako alternatywnej ścieżki uwierzytelnienia, z pominięciem właściwego procesu logowania OAuth/SSO. Atakujący nie potrzebuje żadnych uprawnień ani interakcji ze strony użytkownika, a atak jest przeprowadzany zdalnie przez sieć. Pozwala to na uzyskanie dostępu do kont bez znajomości prawidłowych danych uwierzytelniających.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do kont użytkowników lub konta administratora WordPress, co prowadzi do pełnej kompromitacji poufności, integralności i dostępności witryny.

Mitygacja

Należy niezwłocznie zaktualizować wtyczkę OAuth Single Sign On - SSO (OAuth Client) do wersji nowszej niż 38.5.8. Szczegóły dotyczące patcha dostępne są w bazie Patchstack oraz u producenta wtyczki.

Kogo dotyczy

Wtyczka WordPress OAuth Single Sign On - SSO (OAuth Client) autorstwa miniOrange Security Software Pvt Ltd. w wersjach od n/a do 38.5.8 włącznie.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje