WordPress · Notifications/Otp For Woocommerce · CVE-2026-77264
**Nome do Software Vulnerável e Versões Afetadas**
Automation Web Platform – Notifications and OTP for WooCommerce, Advanced Country Code plugin for WordPress versões anteriores a 4.8.7
**Descrição**
Existe uma falha de bypass de autenticação porque a função `handle email otp return()` retorna um token de login mágico secreto diretamente na resposta de uma solicitação de OTP publicamente acessível, em vez de enviá-lo exclusivamente para o e-mail do usuário. Isso permite que invasores não autenticados obtenham acesso a qualquer conta, incluindo contas de administrador, desde que conheçam o endereço de e-mail do usuário alvo.
**Recomendações**
Atualize o plugin para uma versão posterior à 4.8.6.
Como medida de mitigação temporária, restrinja o acesso à função `handle email otp return()`.