PT-2026-67061 · WordPress · Sms Alert
CVE-2026-15206
·
Publicado
2026-08-02
·
Atualizado
2026-08-02
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
SMS Alert WordPress plugin versões anteriores a 3.9.8
Descrição
Existe um problema onde o plugin não vincula a flag de sessão de celular verificado ao número de telefone que foi efetivamente verificado. Um invasor não autenticado pode verificar uma senha de uso único (OTP) enviada para seu próprio dispositivo e, em seguida, fornecer um número de telefone diferente durante o processo de cadastro ou login. Isso permite que o invasor selecione e acesse qualquer conta, incluindo contas de administrador, desde que o usuário alvo possua um número de telefone de cobrança registrado.
Recomendações
Atualize o SMS Alert WordPress plugin para a versão 3.9.8 ou posterior.
Exploit
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sms Alert