Pubblicato il 2026-08-12 · Fonte: NVD NIST
La vulnerabilità CVE-2026-18961 è stata scoperta nel plugin Social Login, Passkeys, Magic Link & Email OTP – Passwordless Login per WordPress. Questa vulnerabilità consente a utenti non autenticati di bypassare l'autenticazione e accedere come utenti esistenti, compresi gli amministratori. Ciò avviene a causa della fiducia accordata al campo email non verificato restituito dall'endpoint /v1/me di Spotify. La versione interessata è fino alla 1.4.3.
Un attaccante può sfruttare questa vulnerabilità per accedere come amministratore del sito, ottenendo così il controllo completo. Ciò può portare a modifiche non autorizzate, furto di dati e altre azioni dannose. I sistemi a rischio sono quelli che utilizzano il plugin Social Login menzionato, in particolare le versioni fino alla 1.4.3.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, è consigliabile aggiornare il plugin Social Login alla versione più recente disponibile. Inoltre, è importante adottare pratiche di sicurezza generali, come utilizzare autenticazione a due fattori e monitorare regolarmente gli accessi al sito. Se l'aggiornamento non è possibile, potrebbe essere necessario disabilitare il plugin fino a quando non sarà disponibile una versione patchata.
La vulnerabilità CVE-2026-18961 è una vulnerabilità di bypass di autenticazione nel plugin Social Login per WordPress, che consente a utenti non autenticati di accedere come utenti esistenti.
Le versioni interessate sono tutte le versioni fino alla 1.4.3.
Per proteggersi, è consigliabile aggiornare il plugin Social Login alla versione più recente disponibile e adottare pratiche di sicurezza generali, come utilizzare autenticazione a due fattori e monitorare regolarmente gli accessi al sito.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.