CVE-2026-82843 : usurpation SSO via assertion OpenID Connect dans WP OAuth Server
Veille sécuritéCMS & e-commerce
P3Élevée

WP OAuth Server (Login with WordPress) avant 6.4.0 peut délivrer à un utilisateur authentifié une assertion OpenID Connect signée appartenant à un autre utilisateur, y compris un administrateur.

WordPressOpenID ConnectOAuthOIDCSSO
IdentifiantCVE-2026-82843
EPSS
Exploitationnon connue / non déterminée
Correctif6.4.0

Analyse technique

Lors de l'échange d'autorisation, le plugin peut retourner l'assertion associée au dernier utilisateur authentifié plutôt que celle correspondant au grant courant. Un utilisateur doté au minimum du rôle Subscriber peut alors obtenir une assertion signée pour une autre identité et l'utiliser auprès d'une application qui s'appuie sur ce WordPress pour le SSO.

Impact, versions et correctif

VecteurRéseau, via le flux OAuth/OIDC du site WordPress utilisé comme fournisseur SSO.
PréconditionsWP OAuth Server antérieur à 6.4.0 doit être utilisé pour le SSO ; l'attaquant doit disposer au minimum d'un compte WordPress avec le rôle Subscriber.
ImpactUsurpation d'identité auprès des applications fédérées, y compris potentiellement celle d'un administrateur WordPress.
Versions affectéesWP OAuth Server (Login with WordPress) versions antérieures à 6.4.0.
Version corrigée6.4.0
ContournementDésactiver temporairement le SSO fourni par ce plugin ou restreindre les comptes pouvant initier les flux d'autorisation jusqu'à la mise à jour.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:02+02:00
Mise à jour2026-09-23T08:17:02+02:00

Détection / vérification

Rechercher dans les journaux OAuth/OIDC des incohérences entre le compte ayant lancé l'autorisation, le grant échangé et le sujet de l'assertion émise. Examiner les connexions SSO administratives inattendues.

Action recommandée

Mettre à jour immédiatement WP OAuth Server vers 6.4.0, invalider les sessions et assertions actives si possible, puis auditer les authentifications SSO récentes des comptes privilégiés.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).