O plug-in WordPress do OTP do Login Social, teclas de acesso, link mágico e e-mail antes 1.4.1 não impõe limitação de taxa ou bloqueio de tentativas de trabalho em sua verificação de uma palavra-passe sem senha de e- mail, e armazena os códigos numéricos curtos em texto simples, permitindo que um atacante não autenticado que conhece um endereço de e- mail registrado força o código e faça login como aquele usuário, incluindo um administrador, levando a aquisição completa do site. Registro de aconselhamento: GHSA-v 566 - 43 gw- 4 r 9 h. Identificadores relacionados: CVE- 2026 - 13142.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 20 T 09: 31: 07.000 Z e lista a sua última modificação como 2026 - 07 - 21 T 15: 30: 33.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 269. O registro contém 2 suporte de referências nestes tipos: AVISO, WEB.