Уразливість обходу автентифікації в плагіні WooCommerce OTP Login With Phone Number

Виявлено уразливість обходу автентифікації в плагіні WooCommerce OTP Login With Phone Number для WordPress, що дозволяє отримати адміністративний доступ.
CVE-2025-8342CVSS 8.1Web

Уразливість обходу автентифікації в плагіні WooCommerce OTP Login With Phone Number

Виявлено уразливість обходу автентифікації в плагіні WooCommerce OTP Login With Phone Number для WordPress, що дозволяє отримати адміністративний доступ.

CVSS
8.1 HIGH
EPSS
46.78%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WooCommerce OTP Login With Phone Number для WordPress має уразливість обходу автентифікації через недостатню перевірку порожніх значень у функції lwp_ajax_register. Це дозволяє неавторизованим зловмисникам обійти перевірку OTP і отримати адміністративний доступ до облікових записів з налаштованим номером телефону.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу до облікових записів користувачів з правами адміністратора, що ставить під загрозу безпеку вебсайту та даних. Власники інфраструктури повинні врахувати високий рівень ризику та можливі наслідки компрометації системи через цю вразливість.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервісу. Важливо також перевірити конфігурацію Firebase API ключа та забезпечити правильну обробку помилок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки