PT-2026-82087 · WordPress · Classified Listing - Mobile Number Verification

·

CVE-2026-15985

·

Publicado

2026-08-26

·

Atualizado

2026-08-26

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Classified Listing - Mobile Number Verification versões anteriores a 1.6.1
Descrição Existe uma falha de bypass de autenticação devido à ausência de validação de OTP do Firebase no lado do servidor dentro da função process otp login(). Isso permite que atacantes não autenticados se autentiquem como qualquer usuário registrado na tabela de telefones do plugin, enviando um código OTP e um UID arbitrários através do fluxo de login OTP do Firebase. A exploração é possível se o login por OTP estiver habilitado com o Firebase selecionado como gateway de verificação e o atacante souber ou adivinhar o número de telefone registrado da conta alvo. Isso pode levar ao controle de contas de administrador caso estas possuam um número de telefone registrado.
Recomendações Atualize para uma versão posterior à 1.6.0. Como medida de mitigação temporária, desative o login por OTP ou altere o gateway de verificação do Firebase para outro provedor.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15985

Produtos afetados

Classified Listing - Mobile Number Verification