Уразливість підвищення привілеїв у плагіні Orion SMS OTP Verification для WordPress
Уразливість CVE-2025-9967 у плагіні Orion SMS OTP Verification дозволяє змінювати паролі користувачів за номером телефону. Рекомендується оновлення плагіна.
- CVSS
- 9.8 CRITICAL
- EPSS
- 32.54%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Orion SMS OTP Verification для WordPress версій до 1.1.7 включно має критичну уразливість, що дозволяє неавторизованим зловмисникам змінювати паролі користувачів, знаючи їхній номер телефону. Це пов’язано з недостатньою перевіркою особи користувача перед оновленням пароля.
Бізнес-вплив
Уразливість може призвести до захоплення облікових записів користувачів через зміну їхніх паролів, що ставить під загрозу безпеку вебсайтів на базі WordPress з цим плагіном. Це може спричинити несанкціонований доступ до адміністративних функцій і витік конфіденційної інформації, що негативно впливає на репутацію та операційну стабільність бізнесу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Orion SMS OTP Verification і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій зміни пароля, ретельно перевірити журнали безпеки на ознаки компрометації та розглянути можливість тимчасового відключення плагіна. Також варто інформувати користувачів про необхідність зміни паролів.