PT-2026-65406 · WordPress · Sms Alert

·

CVE-2026-15673

·

Publicado

2026-07-28

·

Atualizado

2026-07-28

CVSS v3.1

4.4

Média

VetorAV:N/AC:H/PR:H/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery versões anteriores a 3.9.8
Descrição Este software contém uma injeção de SQL de segunda ordem, na qual um payload malicioso é primeiro armazenado no banco de dados e executado posteriormente. Atacantes autenticados com nível de acesso de administrador ou superior podem injetar consultas SQL adicionais por meio das configurações checkout payment plans e order status usando a função update option(). A injeção ocorre quando o evento WP-Cron cod to prepaid cart notification sendsms hook aciona a função SA CodTOPrepaid::sendSms(), permitindo a extração de informações sensíveis do banco de dados devido à escape insuficiente de parâmetros fornecidos pelo usuário e falta de preparação da consulta.
Recomendações Atualize para uma versão posterior à 3.9.7. Restrinja o acesso às configurações checkout payment plans e order status para minimizar o risco de exploração.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15673

Produtos afetados

Sms Alert