Уразливість підвищення привілеїв у плагіні SMS Alert Order Notifications для WooCommerce

Виявлено критичну уразливість у плагіні SMS Alert Order Notifications для WooCommerce, що дозволяє підвищення привілеїв до адміністратора.
CVE-2025-3876CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні SMS Alert Order Notifications для WooCommerce

Виявлено критичну уразливість у плагіні SMS Alert Order Notifications для WooCommerce, що дозволяє підвищення привілеїв до адміністратора.

CVSS
8.8 HIGH
EPSS
31.31%
Активно використовується
немає в KEV
Продукт
sms alert order notifications

Що відомо

Плагін SMS Alert Order Notifications для WooCommerce має уразливість підвищення привілеїв через недостатню перевірку OTP користувача у функції handleWpLoginCreateUserAction() у версіях до 3.8.1 включно. Це дозволяє аутентифікованим користувачам з рівнем доступу Subscriber і вище імітувати будь-який обліковий запис, підвищуючи свої привілеї до адміністратора.

Бізнес-вплив

Уразливість створює ризик несанкціонованого доступу до адміністративних функцій сайту, що може призвести до компрометації даних, зміни налаштувань або порушення роботи інфраструктури. Власники сайтів на WordPress з цим плагіном повинні розглядати цю загрозу як критичну для безпеки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та посилити контроль доступу до адміністративної панелі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки