PT-2025-30390 · WordPress · Orion Login With Sms

·

CVE-2025-7692

·

Publicado

2025-07-22

·

Atualizado

2025-07-22

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Plugin Orion Login with SMS para WordPress, versões até e incluindo a 1.0.5
Descrição O plugin Orion Login with SMS para WordPress está suscetível a bypass de autenticação devido a medidas de segurança insuficientes na função olws handle verify phone(). A função não emprega um valor de One-Time Password (OTP) suficientemente robusto, revelando o hash necessário para gerar o OTP. Além disso, não há limitações no número de tentativas para envio do código. Isso permite que atacantes não autenticados obtenham acesso a contas, incluindo contas de administrador, caso tenham acesso ao número de telefone do usuário.
Recomendações Atualize o plugin Orion Login with SMS para WordPress para uma versão posterior à 1.0.5.

Correção

Authentication Bypass Using an Alternate Path or Channel

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-7692

Produtos afetados

Orion Login With Sms