Luka w WooCommerce OTP Login With Phone Number umożliwia obejście uwierzytelniania

Wtyczka WooCommerce OTP Login ma lukę pozwalającą na obejście weryfikacji OTP i przejęcie konta. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-8342CVSS 8.1Web

Luka w WooCommerce OTP Login With Phone Number umożliwia obejście uwierzytelniania

Wtyczka WooCommerce OTP Login ma lukę pozwalającą na obejście weryfikacji OTP i przejęcie konta. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
8.1 HIGH
EPSS
46.78%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WooCommerce OTP Login With Phone Number, OTP Verification dla WordPressa posiada lukę pozwalającą na obejście weryfikacji OTP przez niewystarczające sprawdzanie pustych wartości. Atakujący mogą uzyskać dostęp administracyjny do kont użytkowników z przypisanym numerem telefonu, wykorzystując błędne obsługiwanie błędów Firebase API.

Wpływ biznesowy

Ta luka umożliwia nieautoryzowanym osobom uzyskanie pełnych uprawnień administracyjnych na kontach użytkowników, co może prowadzić do poważnych naruszeń bezpieczeństwa, w tym modyfikacji danych i przejęcia kontroli nad sklepem internetowym. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza jeśli korzystają z tej wtyczki i mają skonfigurowane numery telefonów użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WooCommerce OTP Login With Phone Number i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych prób logowania oraz zweryfikować konfigurację klucza Firebase API. Priorytetowo traktuj audyt i zabezpieczenie kont administracyjnych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS