Krytyczna luka w wtyczce Orion SMS OTP Verification dla WordPress umożliwia przejęcie konta

Krytyczna luka w wtyczce Orion SMS OTP Verification dla WordPress umożliwia przejęcie konta przez zmianę hasła znając numer telefonu użytkownika.
CVE-2025-9967CVSS 9.8CMS

Krytyczna luka w wtyczce Orion SMS OTP Verification dla WordPress umożliwia przejęcie konta

Krytyczna luka w wtyczce Orion SMS OTP Verification dla WordPress umożliwia przejęcie konta przez zmianę hasła znając numer telefonu użytkownika.

CVSS
9.8 CRITICAL
EPSS
32.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Orion SMS OTP Verification dla WordPress w wersjach do 1.1.7 włącznie posiada krytyczną lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Luka wynika z braku odpowiedniej weryfikacji tożsamości użytkownika przed zmianą hasła, co umożliwia nieautoryzowanym atakującym zmianę hasła dowolnego użytkownika znając jego numer telefonu.

Wpływ biznesowy

Atakujący mogą przejąć kontrolę nad kontami użytkowników WordPress, co stwarza poważne ryzyko dla bezpieczeństwa witryny i danych. Eskalacja uprawnień może prowadzić do nieautoryzowanego dostępu do zasobów, modyfikacji treści lub dalszych ataków na infrastrukturę. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podjąć działania naprawcze.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Orion SMS OTP Verification i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych zmian haseł oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również poinformować użytkowników o konieczności zmiany haseł i wzmocnić mechanizmy uwierzytelniania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS