PT-2025-20621 · WordPress · Sms Alert Order Notifications

Wesley

·

Publicado

2025-05-10

·

Atualizado

2025-05-15

·

CVE-2025-3876

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Plugin SMS Alert Order Notifications – WooCommerce para WordPress versões até a 3.8.1 inclusive
Descrição O plugin SMS Alert Order Notifications – WooCommerce para WordPress está vulnerável a Escalonamento de Privilégios devido à validação insuficiente de OTP do usuário na função handleWpLoginCreateUserAction(). Isso possibilita que atacantes autenticados, com acesso de nível de Assinante ou superior, se passem por qualquer conta fornecendo seu username ou email e elevem seus privilégios aos de um administrador.
Recomendações Para versões até a 3.8.1 inclusive, considere desativar a função handleWpLoginCreateUserAction() até que um patch esteja disponível. Restrinja o acesso à funcionalidade do plugin para minimizar o risco de exploração. Evite usar os parâmetros username e email nos endpoints da API afetados até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

LPE

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-3876

Produtos afetados

Sms Alert Order Notifications