Критична вразливість підвищення привілеїв у плагіні SMS Alert для WooCommerce
Вразливість підвищення привілеїв у плагіні SMS Alert для WooCommerce дозволяє зловмисникам отримати доступ до облікових записів через скидання пароля з OTP.
- CVSS
- 9.8 CRITICAL
- EPSS
- 41.08%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін SMS Alert – SMS & OTP для WooCommerce має критичну вразливість підвищення привілеїв через захоплення облікового запису у версіях до 3.9.5 включно. Уразливість дозволяє неавторизованим зловмисникам змінювати електронні адреси користувачів і скинути їхні паролі, отримуючи повний доступ до облікових записів, включно з адміністраторами.
Бізнес-вплив
Ця вразливість становить серйозну загрозу для безпеки вебсайтів на WordPress із активованою OTP-перевіркою для скидання паролів, особливо якщо адміністратори встановили номери телефонів для OTP. Зловмисники можуть отримати контроль над обліковими записами користувачів, що може призвести до несанкціонованого доступу до конфіденційних даних і управління сайтом.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити використання функції скидання пароля через OTP, перевірити журнали доступу на ознаки компрометації та посилити контроль за номерами телефонів, прив’язаними до облікових записів. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.