Открита е критична уязвимост в сигурността на широко използвания плъгин WordPress OAuth Single Sign–On (SSO) (OAuth Client), разработен от miniOrange, което излага милиони WordPress уебсайтове на риск от пълно превземане от неудостоверени отдалечени атакуващи.

Проблемът, проследяван като CVE-2026-57807, има близка до максималната оценка по CVSS от 9.8 и беше разкрит от Patchstack на 9 юли 2026 г. Уязвимостта е класифицирана като дефект в удостоверяването (Broken Authentication) под категория А7 от OWASP Top 10: Грешки при идентифицирането и удостоверяването.

Технически уязвимостта се корени в CWE-288 (Заобикаляне на удостоверяването чрез алтернативен път или канал) и експлоатира механизма за възстановяване на пароли на плъгина (съответства на CAPEC-50: Password Recovery Exploitation).

Характеристики на уязвимостта:

  • Засегнати са всички версии на плъгина до и включително 38.5.8.
  • Атаката изисква ниска сложност, няма нужда от удостоверяване или взаимодействие с потребителя.
  • Успешното експлоатиране позволява нападателят да се впише като всеки потребител, включително администратори, което води до пълно компрометиране на сайта.

Към момента няма наличен официален пач от miniOrange, но Patchstack пусна виртуален пач за блокиране на опитите за експлоатация. Администраторите се съветват незабавно да деактивират и премахнат плъгина, или да ограничат достъпа до страниците за вход чрез защитна стена за уеб приложения (WAF).