Gamepad
Uma falha crítica de autenticação no plugin JSON API Auth para WordPress, registrada como CVE-2026-97637, expõe um cookie de sessão logged_in de administrador por meio de uma resposta de API em cache. A vulnerabilidade afeta todas as versões até a 3.1.2 quando o plugin pai PI-Media/json-api está ativo, e um atacante não autenticado consegue obter esse cookie com uma simples requisição GET.

A causa raiz é uma camada de cache que indexa respostas apenas por URI e query string, ignorando método HTTP e corpo POST. Assim, o endpoint generate_auth_cookie entrega uma sessão administrativa em cache para qualquer pessoa que o acesse. Pior: a checagem de HTTPS pode ser contornada adicionando insecure=cool à requisição, transformando um erro de plugin em um caminho completo para assumir o site.

Se você usa WordPress com esses plugins, atualize imediatamente, limpe respostas em cache e audite sessões de administrador. É um lembrete de que cache é poderoso, mas vira arma quando dados de autenticação ficam no lugar errado.

Falha crítica em plugin WordPress permite roubar sessão de administrador sem senha

Uma falha crítica de autenticação no plugin JSON API Auth para WordPress, registrada como CVE-2026-97637, expõe um cookie de sessão logged_in de administrador por meio de uma resposta de API em cache. A vulnerabilidade afeta todas as versões até a 3.1.2 quando o plugin pai PI-Media/json-api está ativo, e um atacante não autenticado consegue obter esse cookie com uma simples requisição GET.

A causa raiz é uma camada de cache que indexa respostas apenas por URI e query string, ignorando método HTTP e corpo POST. Assim, o endpoint generate_auth_cookie entrega uma sessão administrativa em cache para qualquer pessoa que o acesse. Pior: a checagem de HTTPS pode ser contornada adicionando insecure=cool à requisição, transformando um erro de plugin em um caminho completo para assumir o site.

Se você usa WordPress com esses plugins, atualize imediatamente, limpe respostas em cache e audite sessões de administrador. É um lembrete de que cache é poderoso, mas vira arma quando dados de autenticação ficam no lugar errado.

Autor: Ivan Carlos

Publicado: 2026-10-02 06:10

Atualizado: 2026-10-02 06:10