HIGH🇵🇱 Wersja polska

CVE-2026-34236

CVSS 8.2v3.1pub. 2026-04-01upd. 2026-04-07

Auth0-PHP is a PHP SDK for Auth0 Authentication and Management APIs. From version 8.0.0 to before version 8.19.0, in applications built with the Auth0 PHP SDK, cookies are encrypted with insufficient entropy, which may result in threat actors brute-forcing the encryption key and forging session cookies. This issue has been patched in version 8.19.0.

CVSS Vector
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:N
  • Auth0 PHP

    APP
    Auth0
    8.0.0 – 8.19.0 (excl.)
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
CWE
References

Related vulnerabilities

CVE-2025-68129MEDIUM6.8same product

Auth0-PHP to SDK PHP do autentykacji Auth0 i API Management. W aplikacjach zbudowanych z SDK Auth0-PHP, walida...

CVE-2020-7947CRITICAL9.8PL ✓same vendor

CSV injection w pluginie Login by Auth0 dla WordPress (przed 4.0.0)

CVE-2019-7644CRITICAL9.8PL ✓same vendor

Auth0 WCF Service JWT — wyciek sygnatury tokenu w komunikacie błędu

CVE-2015-9235CRITICAL9.8PL ✓same vendor

Pominięcie weryfikacji podpisu JWT w module jsonwebtoken (algorithm confusion)

CVE-2018-6873CRITICAL9.8PL ✓same vendor

Auth0 auth0.js — brak walidacji audience w JWT umożliwia privilege escalation