PT-2025-20621 · WordPress · Sms Alert Order Notifications
Wesley
·
Publicado
2025-05-10
·
Atualizado
2025-05-15
·
CVE-2025-3876
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Plugin SMS Alert Order Notifications – WooCommerce para WordPress versões até a 3.8.1 inclusive
Descrição
O plugin SMS Alert Order Notifications – WooCommerce para WordPress está vulnerável a Escalonamento de Privilégios devido à validação insuficiente de OTP do usuário na função
handleWpLoginCreateUserAction(). Isso possibilita que atacantes autenticados, com acesso de nível de Assinante ou superior, se passem por qualquer conta fornecendo seu username ou email e elevem seus privilégios aos de um administrador.Recomendações
Para versões até a 3.8.1 inclusive, considere desativar a função
handleWpLoginCreateUserAction() até que um patch esteja disponível. Restrinja o acesso à funcionalidade do plugin para minimizar o risco de exploração. Evite usar os parâmetros username e email nos endpoints da API afetados até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.LPE
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sms Alert Order Notifications