漏洞速览
- 漏洞编号:
CVE-2026-18961 - 风险评分:
8.1(高危) - 首次披露:2026-08-11
- 最近更新:2026-08-11
- 软件类型:插件
- 软件标识:
ventraconnect-social-login - 受影响版本:<= 1.4.3
- 修复版本:1.4.4
- 是否已修复:是
漏洞详情
Social Login, Passkeys, Magic Link & Email OTP – Passwordless Login by VentraConnect 是 WordPress 的一款登录认证插件,其所有版本直至 1.4.3 均存在一处认证绕过漏洞。 问题根源在于:插件直接信任 Spotify /v1/me 接口返回的未校验邮箱字段,将其作为邮箱所有权的凭证。
具体来说,Generic::normalize_common() 函数将该值直接写入标准化用户信息,并未要求 email_verified 断言;随后 User_Links::link_or_login_user() 直接将其传入 get_user_by('email', $email),并通过 wp_set_auth_cookie() 签发持久认证 Cookie,全程没有对供应商校验邮箱进行二次验证、本地邮箱挑战或登录审批环节。 攻击者只需通过自行控制的 Spotify OAuth 流程,提交已知的目标邮箱地址,即可以该邮箱对应的任意现有 WordPress 用户身份(包括管理员)无认证登录,从而获得站点的完整管理权限。
影响与风险
- 漏洞类型:Unauthenticated Authentication Bypass via Spotify OAuth Callback
- 风险说明:漏洞可能被利用以执行未授权操作,建议按官方修复方案立即升级并复核安全配置。
- 研究人员:Civitasmass
修复建议
- 按官方建议执行修复:更新至 1.4.4 或更高已修复版本。
- 复核
administrator/shop manager等高权限账号与角色授权。 - 排查近期插件安装/配置变更记录,确认无异常写入。
- 建议配合 WAF 与登录审计,持续观察可疑请求。



