Falha crítica em plugin WordPress permite roubar sessão de administrador sem senha
Uma falha crítica de autenticação no plugin JSON API Auth para WordPress, registrada como CVE-2026-97637, expõe um cookie de sessão logged_in de administrador por meio de uma resposta de API em cache. A vulnerabilidade afeta todas as versões até a 3.1.2 quando o plugin pai PI-Media/json-api está ativo, e um atacante não autenticado consegue obter esse cookie com uma simples requisição GET.
A causa raiz é uma camada de cache que indexa respostas apenas por URI e query string, ignorando método HTTP e corpo POST. Assim, o endpoint generate_auth_cookie entrega uma sessão administrativa em cache para qualquer pessoa que o acesse. Pior: a checagem de HTTPS pode ser contornada adicionando insecure=cool à requisição, transformando um erro de plugin em um caminho completo para assumir o site.
Se você usa WordPress com esses plugins, atualize imediatamente, limpe respostas em cache e audite sessões de administrador. É um lembrete de que cache é poderoso, mas vira arma quando dados de autenticação ficam no lugar errado.