CVE-2026-5229
Benachrichtigungen nach dem Absenden von Formularen erhalten – Form Notify für beliebige Formulare <= 1.1.10 – Nicht authentifizierte Umgehung der Authentifizierung über LINE OAuth-Callback
- Veröffentlicht
- 15.05.2026
- Aktualisiert
- 15.05.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 17.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 52,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das Form Notify Plugin für WordPress ist in Versionen bis einschließlich 1.1.10 anfällig für eine Umgehung der Authentifizierung. Dies liegt daran, dass das Plugin benutzerkontrollierten Cookie-Daten vertraut, um zu bestimmen, welches WordPress-Konto nach einem LINE OAuth-Login authentifiziert werden soll. Wenn LINE keine E-Mail-Adresse bereitstellt (was häufig vorkommt), greift das Plugin auf den Wert des Cookies 'form_notify_line_email' zurück, ohne zu überprüfen, ob das LINE-Konto mit dieser E-Mail-Adresse verknüpft ist. Dies ermöglicht es nicht authentifizierten Angreifern, Zugriff auf jedes Benutzerkonto auf der Website zu erlangen, einschließlich Administratorkonten, indem sie einen LINE OAuth-Ablauf mit ihrem eigenen LINE-Konto abschließen und dabei ein bösartiges Cookie injizieren, das die E-Mail-Adresse des Zielopfers enthält.
Quellen
1- CVE-2026-5229Exploit
CVE-2026-5229: Form Notify Auth-Bypass über LINE OAuth Callback (CVSS 9.8)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.