Bypass crítico de autenticação no WordPress expõe contas de administrador em plugin Automation Web Platform
Uma vulnerabilidade crítica de bypass de autenticação foi divulgada no plugin Automation Web Platform para WordPress, afetando versões até 4.8.6. A falha está na função handle_email_otp_return(), que devolve o token secreto de login na resposta de uma requisição OTP pública, em vez de enviá-lo apenas para o e-mail do usuário.
Com pontuação CVSS 9.8, atacantes não autenticados podem entrar como qualquer usuário, incluindo administradores, apenas sabendo o e-mail da vítima. Atualize o plugin imediatamente e revise o fluxo de autenticação OTP antes que a falha seja explorada em larga escala.