CVE-2026-90977 PUBLISHED

Clean Login < 1.19 - Unauthenticated CAPTCHA Bypass via Empty Session Comparison

Assigner: WPScan
Reserved: 14.09.2026 Published: 18.09.2026 Updated: 18.09.2026

The Clean Login WordPress plugin before 1.19 does not verify its registration CAPTCHA when the stored session value is empty, allowing unauthenticated users to bypass the anti-automation control on the registration form and create accounts without solving it.

Metrics

CVSS Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
CVSS Score: 5.3

Product Status

Vendor Unknown
Product Clean Login
Versions Default: unaffected
  • affected from 0 to 1.19 (excl.)

Credits

  • Arthur Morgan finder
  • WPScan coordinator

References

Problem Types

  • CWE-697 Incorrect Comparison CWE