CVE-2026-7458
Verificación de Usuarios por PickPlugins <= 2.0.46 - Bypass de Autenticación No Autenticado a través del Endpoint de la API REST de Verificación OTP
- Publicado
- 2 may 2026
- Actualizado
- 4 may 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 14 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 46,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El complemento User Verification by PickPlugins para WordPress es vulnerable a la omisión de autenticación en todas las versiones hasta, e incluyendo, la 2.0.46. Esto se debe al uso de un operador de comparación flexible de PHP para validar los códigos OTP en la función "user_verification_form_wrap_process_otpLogin". Esto hace posible que atacantes no autenticados inicien sesión como cualquier usuario con una dirección de correo electrónico verificada, como un administrador, enviando un valor OTP "true".
Fuentes
1Exploit de prueba de concepto en Python para CVE-2026-7458, una omisión de autenticación no autenticada en el plugin de WordPress PickPlugins User Verification mediante una comparación OTP inexacta, que conduce a la toma de control de la cuenta.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.