<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[Urgent Security update for OIDC plugin Wordpress]]></title><description><![CDATA[<p dir="auto"><a href="https://wordpress.org/plugins/daggerhart-openid-connect-generic/" target="_blank" rel="noopener noreferrer nofollow ugc">https://wordpress.org/plugins/daggerhart-openid-connect-generic/</a></p>
<p dir="auto">Update 3.11.1<br />
After manual update:</p>
<p dir="auto">OpenID Connect Generic - Security Configuration Required</p>
<pre><code>Your OpenID Connect authentication is using an insecure fallback method. You must configure the JWKS endpoint in plugin settings as soon as possible.

The current insecure fallback will be removed in version 3.12.0. After that update, authentication will fail until the JWKS endpoint is configured.

Common JWKS endpoints:
• Keycloak: https://your-domain/realms/your-realm/protocol/openid-connect/certs
• Auth0: https://your-domain.auth0.com/.well-known/jwks.json
• Okta: https://your-domain.okta.com/oauth2/default/v1/keys
• Azure AD: https://login.microsoftonline.com/your-tenant/discovery/v2.0/keys
• Google: https://www.googleapis.com/oauth2/v3/certs
</code></pre>
<p dir="auto">I tried to manually update within Wordpress Developer app but login got broken, had to restore.</p>
<p dir="auto">3.11.0</p>
<p dir="auto">SECURITY RELEASE</p>
<p dir="auto">Security: Added JWT signature verification using JWKS to prevent token forgery<br />
Security: Enhanced token claim validation (exp, aud, iss, iat, nonce)<br />
Security: Replaced weak state generation with cryptographically secure random_bytes()<br />
Security: Fixed open redirect vulnerability in authentication flow<br />
Security: Restricted SSL verification bypass to local development environments only<br />
Security: Added nonce protection to debug mode to prevent information disclosure<br />
Security: Added SSRF protection by default through use of wp_safe_remote_* functions<br />
Feature: Added JWKS endpoint configuration setting<br />
Feature: Added OpenID Connect discovery document support<br />
Feature: Added customizable login button text setting<br />
Improvement: Migrated to Composer-managed dependencies<br />
Fix: Corrected issuer validation to properly extract base URL from endpoints<br />
Fix: Identity token timestamp tracking</p>
]]></description><link>https://forum.cloudron.io/topic/15059/urgent-security-update-for-oidc-plugin-wordpress</link><generator>RSS for Node</generator><lastBuildDate>Mon, 13 Jul 2026 18:14:41 GMT</lastBuildDate><atom:link href="https://forum.cloudron.io/topic/15059.rss" rel="self" type="application/rss+xml"/><pubDate>Thu, 12 Feb 2026 13:27:07 GMT</pubDate><ttl>60</ttl><item><title><![CDATA[Reply to Urgent Security update for OIDC plugin Wordpress on Sat, 14 Feb 2026 00:19:24 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/girish" aria-label="Profile: girish">@<bdi>girish</bdi></a> I see it now, that’s great, thank you!</p>
]]></description><link>https://forum.cloudron.io/post/120188</link><guid isPermaLink="true">https://forum.cloudron.io/post/120188</guid><dc:creator><![CDATA[d19dotca]]></dc:creator><pubDate>Sat, 14 Feb 2026 00:19:24 GMT</pubDate></item><item><title><![CDATA[Reply to Urgent Security update for OIDC plugin Wordpress on Fri, 13 Feb 2026 23:45:12 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/dsp76" aria-label="Profile: dsp76">@<bdi>dsp76</bdi></a> With the latest developer packages + OIDC plugin 3.11.3 , it should work .</p>
<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/d19dotca" aria-label="Profile: d19dotca">@<bdi>d19dotca</bdi></a> <a href="https://forum.cloudron.io/topic/2586/wordpress-developer-package-updates/88">https://forum.cloudron.io/topic/2586/wordpress-developer-package-updates/88</a> is the package release .</p>
]]></description><link>https://forum.cloudron.io/post/120184</link><guid isPermaLink="true">https://forum.cloudron.io/post/120184</guid><dc:creator><![CDATA[girish]]></dc:creator><pubDate>Fri, 13 Feb 2026 23:45:12 GMT</pubDate></item><item><title><![CDATA[Reply to Urgent Security update for OIDC plugin Wordpress on Fri, 13 Feb 2026 21:34:15 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/imc67" aria-label="Profile: imc67">@<bdi>imc67</bdi></a> I checked just a bit ago but didn’t actually see any update to the Developer one yet. Maybe I checked too early. Hopefully we see it soon so we can update the plugin.</p>
]]></description><link>https://forum.cloudron.io/post/120181</link><guid isPermaLink="true">https://forum.cloudron.io/post/120181</guid><dc:creator><![CDATA[d19dotca]]></dc:creator><pubDate>Fri, 13 Feb 2026 21:34:15 GMT</pubDate></item><item><title><![CDATA[Reply to Urgent Security update for OIDC plugin Wordpress on Fri, 13 Feb 2026 21:27:37 GMT]]></title><description><![CDATA[<p dir="auto">First update app, then update plugin</p>
]]></description><link>https://forum.cloudron.io/post/120180</link><guid isPermaLink="true">https://forum.cloudron.io/post/120180</guid><dc:creator><![CDATA[imc67]]></dc:creator><pubDate>Fri, 13 Feb 2026 21:27:37 GMT</pubDate></item><item><title><![CDATA[Reply to Urgent Security update for OIDC plugin Wordpress on Fri, 13 Feb 2026 20:20:37 GMT]]></title><description><![CDATA[<p dir="auto">And what needs to be done on WordPress (Developer)?</p>
]]></description><link>https://forum.cloudron.io/post/120172</link><guid isPermaLink="true">https://forum.cloudron.io/post/120172</guid><dc:creator><![CDATA[dsp76]]></dc:creator><pubDate>Fri, 13 Feb 2026 20:20:37 GMT</pubDate></item><item><title><![CDATA[Reply to Urgent Security update for OIDC plugin Wordpress on Fri, 13 Feb 2026 18:21:00 GMT]]></title><description><![CDATA[<p dir="auto">Yes tried manually on 2 sites and it’s working!<br />
Thanks for the effort and results <img src="https://forum.cloudron.io/assets/plugins/nodebb-plugin-emoji/emoji/android/1f64f.png?v=0a7c9407b89" class="not-responsive emoji emoji-android emoji--pray" style="height:23px;width:auto;vertical-align:middle" title="🙏" alt="🙏" /></p>
]]></description><link>https://forum.cloudron.io/post/120164</link><guid isPermaLink="true">https://forum.cloudron.io/post/120164</guid><dc:creator><![CDATA[imc67]]></dc:creator><pubDate>Fri, 13 Feb 2026 18:21:00 GMT</pubDate></item><item><title><![CDATA[Reply to Urgent Security update for OIDC plugin Wordpress on Fri, 13 Feb 2026 18:10:23 GMT]]></title><description><![CDATA[<p dir="auto">This should be fixed now with the latest package.</p>
]]></description><link>https://forum.cloudron.io/post/120161</link><guid isPermaLink="true">https://forum.cloudron.io/post/120161</guid><dc:creator><![CDATA[girish]]></dc:creator><pubDate>Fri, 13 Feb 2026 18:10:23 GMT</pubDate></item><item><title><![CDATA[Reply to Urgent Security update for OIDC plugin Wordpress on Fri, 13 Feb 2026 13:30:56 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/dsp76" aria-label="Profile: dsp76">@<bdi>dsp76</bdi></a> said in <a href="/post/120131">Urgent Security update for OIDC plugin Wordpress</a>:</p>
<blockquote>
<p dir="auto">switch to app based authorisation meanwhile and deactivate the plugin?</p>
</blockquote>
<p dir="auto">That's what I just did. I knew OIDC is more trouble than its worth. BTW, cloning the app won't work. Install a new WP managed app, then import a backup if you decide to go that route.</p>
]]></description><link>https://forum.cloudron.io/post/120132</link><guid isPermaLink="true">https://forum.cloudron.io/post/120132</guid><dc:creator><![CDATA[humpty]]></dc:creator><pubDate>Fri, 13 Feb 2026 13:30:56 GMT</pubDate></item><item><title><![CDATA[Reply to Urgent Security update for OIDC plugin Wordpress on Fri, 13 Feb 2026 13:29:02 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/girish" aria-label="Profile: girish">@<bdi>girish</bdi></a> could you please explain? is a broken 3.11.3 more insecure than an insecure older version? Wouldn't it be better to switch to app based authorisation meanwhile and deactivate the plugin?</p>
]]></description><link>https://forum.cloudron.io/post/120131</link><guid isPermaLink="true">https://forum.cloudron.io/post/120131</guid><dc:creator><![CDATA[dsp76]]></dc:creator><pubDate>Fri, 13 Feb 2026 13:29:02 GMT</pubDate></item><item><title><![CDATA[Reply to Urgent Security update for OIDC plugin Wordpress on Fri, 13 Feb 2026 11:56:13 GMT]]></title><description><![CDATA[<p dir="auto">There's quite a bit of changes needed: the plugin has also moved to composer, we need a new platform release to adjust for the JWKS key handling, some changes to the package to whitelist the cloudron OIDC server since it appears WP is blocking it etc.</p>
<p dir="auto">I think if someone is waiting for this, this will take a while. Best to not update the plugin (or if you already updated, you should roll back somehow).</p>
]]></description><link>https://forum.cloudron.io/post/120125</link><guid isPermaLink="true">https://forum.cloudron.io/post/120125</guid><dc:creator><![CDATA[girish]]></dc:creator><pubDate>Fri, 13 Feb 2026 11:56:13 GMT</pubDate></item><item><title><![CDATA[Reply to Urgent Security update for OIDC plugin Wordpress on Fri, 13 Feb 2026 10:28:30 GMT]]></title><description><![CDATA[<p dir="auto">I am testing it right now, let's see what other issues are there.</p>
]]></description><link>https://forum.cloudron.io/post/120117</link><guid isPermaLink="true">https://forum.cloudron.io/post/120117</guid><dc:creator><![CDATA[girish]]></dc:creator><pubDate>Fri, 13 Feb 2026 10:28:30 GMT</pubDate></item><item><title><![CDATA[Reply to Urgent Security update for OIDC plugin Wordpress on Fri, 13 Feb 2026 10:20:24 GMT]]></title><description><![CDATA[<p dir="auto">@humptydumpty said in <a href="/post/120110">Urgent Security update for OIDC plugin Wordpress</a>:</p>
<blockquote>
<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/girish" aria-label="Profile: girish">@<bdi>girish</bdi></a> do we need to do anything on the user end?</p>
</blockquote>
<p dir="auto">Same question here. Is it something we should manually set? What do we set correctly to work with cloudron?</p>
]]></description><link>https://forum.cloudron.io/post/120116</link><guid isPermaLink="true">https://forum.cloudron.io/post/120116</guid><dc:creator><![CDATA[dsp76]]></dc:creator><pubDate>Fri, 13 Feb 2026 10:20:24 GMT</pubDate></item><item><title><![CDATA[Reply to Urgent Security update for OIDC plugin Wordpress on Fri, 13 Feb 2026 05:25:01 GMT]]></title><description><![CDATA[<p dir="auto">Looks like just a short bit ago version 3.11.3 is out now.</p>
<p dir="auto"><a href="https://github.com/oidc-wp/openid-connect-generic/issues/633#issuecomment-3894814402" target="_blank" rel="noopener noreferrer nofollow ugc">https://github.com/oidc-wp/openid-connect-generic/issues/633#issuecomment-3894814402</a></p>
<blockquote>
<p dir="auto">I've released 3.11.3 which provides a setting for the issuer url. This seems like the the most reliable way to ensure each site can adjust depending on their IDP.</p>
</blockquote>
]]></description><link>https://forum.cloudron.io/post/120113</link><guid isPermaLink="true">https://forum.cloudron.io/post/120113</guid><dc:creator><![CDATA[d19dotca]]></dc:creator><pubDate>Fri, 13 Feb 2026 05:25:01 GMT</pubDate></item><item><title><![CDATA[Reply to Urgent Security update for OIDC plugin Wordpress on Thu, 12 Feb 2026 20:59:32 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/girish" aria-label="Profile: girish">@<bdi>girish</bdi></a> do we need to do anything on the user end?</p>
]]></description><link>https://forum.cloudron.io/post/120110</link><guid isPermaLink="true">https://forum.cloudron.io/post/120110</guid><dc:creator><![CDATA[humpty]]></dc:creator><pubDate>Thu, 12 Feb 2026 20:59:32 GMT</pubDate></item><item><title><![CDATA[Reply to Urgent Security update for OIDC plugin Wordpress on Thu, 12 Feb 2026 18:50:46 GMT]]></title><description><![CDATA[<p dir="auto">The plugin has also started requiring the 'alg' param in JWKS keys. The field is optional (<a href="https://datatracker.ietf.org/doc/html/rfc7517#section-4.4" target="_blank" rel="noopener noreferrer nofollow ugc">https://datatracker.ietf.org/doc/html/rfc7517#section-4.4</a>) , but I have added it to our oidcserver now.</p>
]]></description><link>https://forum.cloudron.io/post/120102</link><guid isPermaLink="true">https://forum.cloudron.io/post/120102</guid><dc:creator><![CDATA[girish]]></dc:creator><pubDate>Thu, 12 Feb 2026 18:50:46 GMT</pubDate></item><item><title><![CDATA[Reply to Urgent Security update for OIDC plugin Wordpress on Thu, 12 Feb 2026 18:22:22 GMT]]></title><description><![CDATA[<p dir="auto">The current plugin version has some issues, I have left a note here - <a href="https://github.com/oidc-wp/openid-connect-generic/issues/633" target="_blank" rel="noopener noreferrer nofollow ugc">https://github.com/oidc-wp/openid-connect-generic/issues/633</a></p>
]]></description><link>https://forum.cloudron.io/post/120099</link><guid isPermaLink="true">https://forum.cloudron.io/post/120099</guid><dc:creator><![CDATA[girish]]></dc:creator><pubDate>Thu, 12 Feb 2026 18:22:22 GMT</pubDate></item></channel></rss>