PT-2026-79312 · WordPress · Notifications/Otp For Woocommerce+1

·

CVE-2026-77264

·

Publicado

2026-08-21

·

Atualizado

2026-09-04

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Automation Web Platform – Notifications and OTP for WooCommerce, Advanced Country Code plugin for WordPress versões anteriores a 4.8.7
Descrição Existe uma falha de bypass de autenticação porque a função handle email otp return() retorna um token de login mágico secreto diretamente na resposta de uma solicitação de OTP publicamente acessível, em vez de enviá-lo exclusivamente para o e-mail do usuário. Isso permite que invasores não autenticados obtenham acesso a qualquer conta, incluindo contas de administrador, desde que conheçam o endereço de e-mail do usuário alvo.
Recomendações Atualize o plugin para uma versão posterior à 4.8.6. Como medida de mitigação temporária, restrinja o acesso à função handle email otp return().

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-77264

Produtos afetados

Advanced Country Code
Notifications/Otp For Woocommerce