CRITICAL🇬🇧 English

CVE-2026-15014

Authentication Bypass i przejęcie konta w pluginie SMS Alert dla WordPress

CVSS 9.8v3.1pub. 2026-07-28

Plugin SMS Alert – SMS & OTP for WooCommerce dla WordPress zawiera krytyczną podatność typu Authentication Bypass umożliwiającą przejęcie dowolnego konta użytkownika, w tym kont administratorów. Nieuwierzytelniony atakujący może zalogować się jako ofiara, znając jedynie jej numer telefonu przypisany do konta WordPress.

Pokaż oryginał (EN)

The SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery plugin for WordPress is vulnerable to Authentication Bypass leading to Account Takeover in all versions up to, and including, 3.9.7 via the `billing_phone` parameter. This is due to the `processRegistration()` function using a phone-unbound `$_SESSION['sa_mobile_verified']` boolean flag as the sole gate before issuing an authentication cookie — the flag is set to `true` after any successful OTP validation without being bound to the specific phone number that was verified. This makes it possible for unauthenticated attackers to complete OTP verification for a phone number they control, then resubmit the registration request with a victim's `billing_phone` value to have `wp_set_auth_cookie()` called for the resolved victim account, enabling full authentication as any existing WordPress user whose registered phone number is known or guessable, including administrators.

🤖 Analiza AI
Jak działa

Funkcja `processRegistration()` używa flagi sesyjnej `$_SESSION['sa_mobile_verified']` jako jedynej kontroli przed wystawieniem cookie uwierzytelniającego (`wp_set_auth_cookie()`). Flaga ta jest ustawiana na `true` po pomyślnej weryfikacji dowolnego kodu OTP, jednak nie jest powiązana z konkretnym numerem telefonu, który był weryfikowany. Atakujący może najpierw zweryfikować OTP dla własnego numeru telefonu (ustawiając flagę na `true` w swojej sesji), a następnie ponownie wysłać żądanie rejestracji z parametrem `billing_phone` zawierającym numer telefonu ofiary. W rezultacie funkcja `wp_set_auth_cookie()` zostaje wywołana dla konta powiązanego z numerem ofiary, przyznając atakującemu pełny dostęp do tego konta.

Skutki

Atakujący może przejąć pełną kontrolę nad dowolnym kontem WordPress, w tym kontami administratorów, co prowadzi do całkowitego naruszenia poufności, integralności i dostępności systemu. Wystarczy znać lub odgadnąć numer telefonu ofiary zarejestrowany w serwisie.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — zaktualizować plugin do wersji wyższej niż 3.9.7. Do czasu aktualizacji należy rozważyć dezaktywację pluginu.

Kogo dotyczy

Plugin SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery dla WordPress we wszystkich wersjach do 3.9.7 włącznie.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje