Direct naar de inhoud
⚡ Kritieke cyberalerts voor jouw sector & systemen — direct in je inbox. Aanmelden →
CVE's Videos Dagbriefing

← Terug naar CVE-database

CVE-2026-19125

HIGH · 8.1 CVSS Gepubliceerd: CWE-287

Beschrijving NL

De EthPress – Web3 Login plugin voor WordPress is kwetsbaar voor Authentication Bypass in alle versies tot en met 2.3.5. Dit komt door de functie verify_login() in app/Login.php met een ontbrekende retourverklaring in de fouttak voor handtekeningverificatie — wanneer Signature:: verify2 () een mismatch meldt, wijst de functie alleen een WP_Error toe aan een lokale variabele en wordt deze verder uitgevoerd, waardoor onvoorwaardelijke doorval naar het inlogblok wordt veroorzaakt, waarbij Address::log_in() wp_set_auth_cookie() aanroept, ongeacht of de ingediende handtekening geldig is. Dit maakt het mogelijk voor niet-geverifieerde aanvallers om in te loggen als elke WordPress-gebruiker met een gekoppeld wallet-adres — inclusief beheerders — door het openbare wallet-adres van die gebruiker in te dienen naast een willekeurige, goed gevormde handtekening, waardoor volledige overname van de site mogelijk is.

Origineel (Engels) tonen

The EthPress – Web3 Login plugin for WordPress is vulnerable to Authentication Bypass in all versions up to, and including, 2.3.5. This is due to the verify_login() function in app/Login.php containing a missing return statement in the signature verification failure branch — when Signature::verify2() reports a mismatch, the function only assigns a WP_Error to a local variable and continues executing, causing unconditional fall-through to the login block where Address::log_in() calls wp_set_auth_cookie() regardless of whether the submitted signature is valid. This makes it possible for unauthenticated attackers to log in as any WordPress user who has a linked wallet address — including administrators — by submitting that user's public wallet address alongside an arbitrary well-formed signature, enabling full site takeover.

References