CVE-2026-19125
EthPress <= 2.3.5 - Omisión de autenticación no autenticada
- Publicado
- 23 sept 2026
- Actualizado
- 23 sept 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 23 sept 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HResumen
El plugin EthPress – Web3 Login para WordPress es vulnerable a la omisión de autenticación en todas las versiones hasta la 2.3.5, inclusive. Esto se debe a que la función verify_login() en app/Login.php contiene una declaración return faltante en la rama de fallo de verificación de firma — cuando Signature::verify2() informa una discrepancia, la función solo asigna un WP_Error a una variable local y continúa ejecutándose, provocando un fall-through incondicional al bloque de inicio de sesión donde Address::log_in() llama a wp_set_auth_cookie() independientemente de si la firma enviada es válida. Esto hace posible que atacantes no autenticados inicien sesión como cualquier usuario de WordPress que tenga una dirección de cartera vinculada — incluidos los administradores — enviando la dirección de cartera pública de ese usuario junto con una firma arbitraria bien formada, lo que permite la toma de control total del sitio.
Fuentes
Prueba de concepto verificada que explota el bypass de autenticación no autenticado de EthPress <= 2.3.5, otorgando una sesión de administrador de WordPress mediante una dirección de wallet.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.