Уразливість обходу автентифікації в плагіні Orion Login with SMS для WordPress

Виявлено уразливість обходу автентифікації в плагіні Orion Login with SMS для WordPress, що дозволяє неавторизованим користувачам входити під чужими обліковими записами.
CVE-2025-7692CVSS 8.1CMS

Уразливість обходу автентифікації в плагіні Orion Login with SMS для WordPress

Виявлено уразливість обходу автентифікації в плагіні Orion Login with SMS для WordPress, що дозволяє неавторизованим користувачам входити під чужими обліковими записами.

CVSS
8.1 HIGH
EPSS
40.21%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Orion Login with SMS для WordPress версій до 1.0.5 включно має уразливість обходу автентифікації через слабку перевірку OTP та необмежену кількість спроб введення коду. Це дозволяє неавторизованим зловмисникам увійти під обліковими записами інших користувачів, включно з адміністраторами, якщо вони знають їхній номер телефону.

Бізнес-вплив

Уразливість створює високий ризик несанкціонованого доступу до адміністративних облікових записів WordPress-сайтів, що може призвести до компрометації сайту, втрати даних або порушення роботи. Власники інфраструктури повинні враховувати цей ризик, особливо якщо використовують плагін Orion Login with SMS для аутентифікації користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Orion Login with SMS від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції входу через SMS, переглянути журнали входів на предмет підозрілої активності, обмежити кількість спроб введення коду та розглянути альтернативні методи автентифікації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки