PT-2024-16801 · WordPress · Login With Otp

·

CVE-2024-11178

·

Publicado

2024-12-06

·

Atualizado

2026-06-01

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Plugin “Login With OTP” para o WordPress, versões até a 1.4.2, inclusive
Descrição
O problema se deve ao fato de o plugin gerar uma OTP muito fraca, sem qualquer tentativa de verificação ou limite de tempo. Isso permite que invasores não autenticados gerem e utilizem força bruta para descobrir a OTP numérica de 6 dígitos, possibilitando o login como qualquer usuário existente no site, como um administrador, caso tenham acesso ao e-mail.
Recomendações
Para versões até a 1.4.2, inclusive, considere desativar a funcionalidade OTP até que um patch esteja disponível para prevenir ataques de força bruta. Restrinja o acesso ao e-mail associado às contas de administrador para minimizar o risco de exploração. Como solução temporária, implemente medidas de autenticação adicionais, como a autenticação de dois fatores usando um método diferente, para reduzir o risco de acesso não autorizado. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Authentication Bypass Using an Alternate Path or Channel

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-11178

Produtos afetados

Login With Otp