PT-2026-65403 · WordPress · Sms Alert – Sms & Otp For Woocommerce

·

CVE-2026-15014

·

Publicado

2026-07-28

·

Atualizado

2026-07-28

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery versões anteriores a 3.9.8
Description Existe uma falha de bypass de autenticação que permite a tomada de conta de contas (account takeover) através do parâmetro billing phone. O problema ocorre porque a função processRegistration() utiliza uma flag booleana $ SESSION['sa mobile verified'] para emitir um cookie de autenticação. Como essa flag não está vinculada a um número de telefone específico, um invasor não autenticado pode verificar um número de telefone sob seu controle para definir a flag como true e, em seguida, reenviar a solicitação de registro usando o billing phone de uma vítima. Isso aciona a função wp set auth cookie() para a conta da vítima, concedendo ao invasor acesso total a qualquer conta de usuário do WordPress cujo número de telefone seja conhecido ou previsível, incluindo contas de administradores.
Recommendations Atualize o plugin para uma versão posterior à 3.9.7.

Correção

Authentication Bypass Using an Alternate Path or Channel

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15014

Produtos afetados

Sms Alert – Sms & Otp For Woocommerce