Критична вразливість у плагіні Happy Coders OTP Login для WooCommerce WordPress

Вразливість CVE-2026-12492 дозволяє неавторизованим користувачам входити під будь-яким обліковим записом у плагіні WooCommerce OTP Login. Рекомендується оновлення.
CVE-2026-12492CVSS 9.8CMS

Критична вразливість у плагіні Happy Coders OTP Login для WooCommerce WordPress

Вразливість CVE-2026-12492 дозволяє неавторизованим користувачам входити під будь-яким обліковим записом у плагіні WooCommerce OTP Login. Рекомендується оновлення.

CVSS
9.8 CRITICAL
EPSS
22.1%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Happy Coders OTP Login для WooCommerce версій до 2.8 не перевіряє дійсність одноразового пароля перед автентифікацією користувача. Це дозволяє неавторизованим зловмисникам увійти під будь-яким існуючим користувачем, включно з адміністраторами, або створювати нові облікові записи.

Бізнес-вплив

Вразливість створює серйозну загрозу безпеці вебсайтів на базі WooCommerce, оскільки зловмисники можуть отримати повний контроль над обліковими записами, включно з адміністративними. Це може призвести до компрометації даних, порушення роботи сайту та втрати довіри клієнтів. Власники інфраструктури повинні розглядати цю проблему як критичну та пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Happy Coders OTP Login і встановити версію 2.8 або новішу, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до функції автентифікації через OTP, переглянути журнали безпеки на предмет підозрілої активності та впровадити додаткові заходи контролю доступу. Важливо також інформувати користувачів про потенційні ризики та підвищувати обізнаність про безпеку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки