PT-2026-67061 · WordPress · Sms Alert

CVE-2026-15206

·

Publicado

2026-08-02

·

Atualizado

2026-08-02

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas SMS Alert WordPress plugin versões anteriores a 3.9.8
Descrição Existe um problema onde o plugin não vincula a flag de sessão de celular verificado ao número de telefone que foi efetivamente verificado. Um invasor não autenticado pode verificar uma senha de uso único (OTP) enviada para seu próprio dispositivo e, em seguida, fornecer um número de telefone diferente durante o processo de cadastro ou login. Isso permite que o invasor selecione e acesse qualquer conta, incluindo contas de administrador, desde que o usuário alvo possua um número de telefone de cobrança registrado.
Recomendações Atualize o SMS Alert WordPress plugin para a versão 3.9.8 ou posterior.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15206

Produtos afetados

Sms Alert