Skip to content
Founder-led WordPress incident response and care Request an assessment
3zerodigital Request a Website Assessment

Plugin security history

OAuth Single Sign On – SSO (OAuth Client) Vulnerability History & Security Timeline

The Wordfence Intelligence dataset currently contains 10 vulnerability records associated with OAuth Single Sign On – SSO (OAuth Client), published between 2021 and 2026.

Dataset last synchronized: 2026-08-03 00:31:25 UTC

At a glance

Security Snapshot

10Total records
1Critical
3High
6Medium
0Low
0Informational
10Patched records
0Currently marked unpatched
2021-08-30First disclosure
2026-02-05Latest disclosure
8 of 10CVE coverage

Year-by-Year Timeline

YearRecordsRelative volume
202111 records
202222 records
202333 records
202411 records
202522 records
202611 records

Severity Breakdown

SeverityRecordsShare
Critical110%
High330%
Medium660%

Vulnerability-Type Breakdown

Authentication Bypass

3 records30%

First: 2022. Latest: 2025.

CSRF

3 records30%

First: 2023. Latest: 2025.

Cross-Site Scripting

2 records20%

First: 2021. Latest: 2022.

Missing Authorization

2 records20%

First: 2023. Latest: 2026.

Patch Status

Patched
10
Currently marked unpatched
0
Unknown status
0

Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.

Latest Known Patched Versions

  • 6.26.15
  • 6.26.13
  • 6.26.4
  • 6.23.4
  • 6.24.2
  • 6.22.6
  • 6.23.0
  • 6.20.3

Affected-Version History

Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.

Affected rangeVulnerabilityPublishedPatched versionSeverity
*-6.26.14OAuth Single Sign On – SSO (OAuth Client) <= 6.26.14 - Missing AuthorizationFebruary 5, 20266.26.15Medium
*-6.26.12OAuth Single Sign On – SSO (OAuth Client) <= 6.26.12 - Authentication Bypass via get_resource_owner_from_id_token()October 3, 20256.26.13Critical
*-6.26.12OAuth Single Sign On – SSO (OAuth Client) <= 6.26.12 - Cross-Site Request ForgerySeptember 25, 20256.26.13Medium
*-6.26.3OAuth Single Sign On – SSO (OAuth Client) <= 6.26.3 - Authentication BypassDecember 11, 20246.26.4High
*-6.23.3OAuth Single Sign On – SSO (OAuth Client) <= 6.23.3 - Missing AuthorizationMay 24, 20236.23.4High
*-6.24.1OAuth Single Sign On – SSO (OAuth Client) <= 6.24.1 - Cross-Site Request Forgery via 'delete' in mooauth_client_applist_pageFebruary 28, 20236.24.2Medium
*-6.24.1OAuth Single Sign On – SSO (OAuth Client) <= 6.24.1- Cross-Site Request Forgery via 'discard' in mooauth_client_applist_pageFebruary 15, 20236.24.2Medium
*-6.22.5OAuth Single Sign On – SSO (OAuth Client) <= 6.22.5 - Authentication BypassJune 27, 20226.22.6High
*-6.22.5OAuth Single Sign On – SSO (OAuth Client) <= 6.22.5 - Cross-Site ScriptingJune 22, 20226.23.0Medium
*-6.20.2Multiple miniOrange Plugins (Various Version) - Reflected Cross-Site ScriptingAugust 30, 20216.20.3Medium

Selected source records

Latest Records

MediumCVE-2025-10753

OAuth Single Sign On – SSO (OAuth Client) <= 6.26.14 - Missing Authorization

Published: February 5, 2026

Affected versions
*-6.26.14
Patched versions
6.26.15
Original Wordfence record
CriticalCVE-2025-9485

OAuth Single Sign On – SSO (OAuth Client) <= 6.26.12 - Authentication Bypass via get_resource_owner_from_id_token()

Published: October 3, 2025

Affected versions
*-6.26.12
Patched versions
6.26.13
Original Wordfence record
MediumCVE-2025-10752

OAuth Single Sign On – SSO (OAuth Client) <= 6.26.12 - Cross-Site Request Forgery

Published: September 25, 2025

Affected versions
*-6.26.12
Patched versions
6.26.13
Original Wordfence record
HighCVE-2024-10111

OAuth Single Sign On – SSO (OAuth Client) <= 6.26.3 - Authentication Bypass

Published: December 11, 2024

Affected versions
*-6.26.3
Patched versions
6.26.4
Original Wordfence record
HighCVE-2022-34155

OAuth Single Sign On – SSO (OAuth Client) <= 6.23.3 - Missing Authorization

Published: May 24, 2023

Affected versions
*-6.23.3
Patched versions
6.23.4
Original Wordfence record
MediumCVE-2023-1092

OAuth Single Sign On – SSO (OAuth Client) <= 6.24.1 - Cross-Site Request Forgery via 'delete' in mooauth_client_applist_page

Published: February 28, 2023

Affected versions
*-6.24.1
Patched versions
6.24.2
Original Wordfence record
MediumCVE-2023-1093

OAuth Single Sign On – SSO (OAuth Client) <= 6.24.1- Cross-Site Request Forgery via 'discard' in mooauth_client_applist_page

Published: February 15, 2023

Affected versions
*-6.24.1
Patched versions
6.24.2
Original Wordfence record
HighCVE-2022-2133

OAuth Single Sign On – SSO (OAuth Client) <= 6.22.5 - Authentication Bypass

Published: June 27, 2022

Affected versions
*-6.22.5
Patched versions
6.22.6
Original Wordfence record

Highest-Severity Records

CriticalCVE-2025-9485

OAuth Single Sign On – SSO (OAuth Client) <= 6.26.12 - Authentication Bypass via get_resource_owner_from_id_token()

Published: October 3, 2025

Affected versions
*-6.26.12
Patched versions
6.26.13
Original Wordfence record
HighCVE-2022-34155

OAuth Single Sign On – SSO (OAuth Client) <= 6.23.3 - Missing Authorization

Published: May 24, 2023

Affected versions
*-6.23.3
Patched versions
6.23.4
Original Wordfence record
HighCVE-2024-10111

OAuth Single Sign On – SSO (OAuth Client) <= 6.26.3 - Authentication Bypass

Published: December 11, 2024

Affected versions
*-6.26.3
Patched versions
6.26.4
Original Wordfence record
HighCVE-2022-2133

OAuth Single Sign On – SSO (OAuth Client) <= 6.22.5 - Authentication Bypass

Published: June 27, 2022

Affected versions
*-6.22.5
Patched versions
6.22.6
Original Wordfence record
Medium

OAuth Single Sign On – SSO (OAuth Client) <= 6.22.5 - Cross-Site Scripting

Published: June 22, 2022

Affected versions
*-6.22.5
Patched versions
6.23.0
Original Wordfence record
Medium

Multiple miniOrange Plugins (Various Version) - Reflected Cross-Site Scripting

Published: August 30, 2021

Affected versions
*-6.20.2
Patched versions
6.20.3
Affected versions
*-1.4.4
Patched versions
1.4.5
Affected versions
*-1.4.3
Patched versions
1.4.4
Affected versions
*-2.1.4
Patched versions
2.1.5
Original Wordfence record
MediumCVE-2025-10753

OAuth Single Sign On – SSO (OAuth Client) <= 6.26.14 - Missing Authorization

Published: February 5, 2026

Affected versions
*-6.26.14
Patched versions
6.26.15
Original Wordfence record
MediumCVE-2023-1093

OAuth Single Sign On – SSO (OAuth Client) <= 6.24.1- Cross-Site Request Forgery via 'discard' in mooauth_client_applist_page

Published: February 15, 2023

Affected versions
*-6.24.1
Patched versions
6.24.2
Original Wordfence record

View all associated vulnerabilities

Need help reviewing an exposed WordPress website?

Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.

Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.

Data Source, Attribution and Methodology

This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.

Return to the Security History Directory