CVE-2026-19125
EthPress <= 2.3.5 — обход аутентификации без аутентификации
- Опубликовано
- 23 сент. 2026 г.
- Обновлено
- 23 сент. 2026 г.
- Назначение CNA
- Wordfence
- Наблюдены доказательства
- 23 сент. 2026 г.
Первичный CVSS
cvelist · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HРезюме
Плагин EthPress – Web3 Login для WordPress уязвим к обходу аутентификации во всех версиях до 2.3.5 включительно. Это связано с тем, что функция verify_login() в app/Login.php содержит отсутствующий оператор return в ветке обработки ошибки проверки подписи — когда Signature::verify2() сообщает о несоответствии, функция лишь присваивает WP_Error локальной переменной и продолжает выполнение, что приводит к безусловному переходу к блоку входа, где Address::log_in() вызывает wp_set_auth_cookie() независимо от того, является ли отправленная подпись действительной. Это позволяет неаутентифицированным злоумышленникам войти в систему как любой пользователь WordPress, имеющий привязанный адрес кошелька — включая администраторов — путём отправки публичного адреса кошелька этого пользователя вместе с произвольной корректно сформированной подписью, что позволяет полностью захватить сайт.
Источники
1Проверенный proof-of-concept, эксплуатирующий обход аутентификации без аутентификации в EthPress <= 2.3.5, предоставляющий сессию администратора WordPress через адрес кошелька.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.