Уразливість підвищення привілеїв у плагіні Orion SMS OTP Verification для WordPress

Уразливість CVE-2025-9967 у плагіні Orion SMS OTP Verification дозволяє змінювати паролі користувачів за номером телефону. Рекомендується оновлення плагіна.
CVE-2025-9967CVSS 9.8CMS

Уразливість підвищення привілеїв у плагіні Orion SMS OTP Verification для WordPress

Уразливість CVE-2025-9967 у плагіні Orion SMS OTP Verification дозволяє змінювати паролі користувачів за номером телефону. Рекомендується оновлення плагіна.

CVSS
9.8 CRITICAL
EPSS
32.54%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Orion SMS OTP Verification для WordPress версій до 1.1.7 включно має критичну уразливість, що дозволяє неавторизованим зловмисникам змінювати паролі користувачів, знаючи їхній номер телефону. Це пов’язано з недостатньою перевіркою особи користувача перед оновленням пароля.

Бізнес-вплив

Уразливість може призвести до захоплення облікових записів користувачів через зміну їхніх паролів, що ставить під загрозу безпеку вебсайтів на базі WordPress з цим плагіном. Це може спричинити несанкціонований доступ до адміністративних функцій і витік конфіденційної інформації, що негативно впливає на репутацію та операційну стабільність бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Orion SMS OTP Verification і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій зміни пароля, ретельно перевірити журнали безпеки на ознаки компрометації та розглянути можливість тимчасового відключення плагіна. Також варто інформувати користувачів про необхідність зміни паролів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки