CVE-2026-19125
EthPress <= 2.3.5 - Bypass di autenticazione non autenticato
- Pubblicato
- 23 set 2026
- Aggiornato
- 23 set 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 23 set 2026
CVSS primario
cvelist · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HRiepilogo
Il plugin EthPress – Web3 Login per WordPress è vulnerabile a Authentication Bypass in tutte le versioni fino alla 2.3.5 inclusa. Ciò è dovuto al fatto che la funzione verify_login() in app/Login.php contiene un'istruzione return mancante nel ramo di fallimento della verifica della firma — quando Signature::verify2() segnala una mancata corrispondenza, la funzione assegna solo un WP_Error a una variabile locale e continua l'esecuzione, causando un fall-through incondizionato al blocco di login dove Address::log_in() chiama wp_set_auth_cookie() indipendentemente dalla validità della firma inviata. Ciò rende possibile per attaccanti non autenticati accedere come qualsiasi utente WordPress che abbia un indirizzo wallet collegato — inclusi gli amministratori — inviando l'indirizzo wallet pubblico di quell'utente insieme a una firma arbitraria ben formata, consentendo il completo takeover del sito.
Fonti
1Proof-of-concept verificato che sfrutta il bypass di autenticazione non autenticato di EthPress <= 2.3.5, concedendo una sessione di amministratore WordPress tramite un indirizzo wallet.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.