„`html
Zusammenfassung
Das WordPress-Plugin „SMS Alert – SMS & OTP for WooCommerce“ enthält eine kritische Schwachstelle zur Privilegieeskalation durch unzureichende Identitätsvalidierung. Unauthentifizierte Angreifer können E-Mail-Adressen beliebiger Benutzer, einschlieĂźlich Administratoren, ändern und anschlieĂźend deren Passwörter zurĂĽcksetzen. Die Schwachstelle betrifft alle Versionen bis einschlieĂźlich 3.9.5 und wird mit CVSS 9.8 bewertet.
Betroffene Systeme
Betroffen sind WordPress-Installationen mit dem Plugin „SMS Alert – SMS & OTP for WooCommerce“ in den Versionen bis 3.9.5. Die Anfälligkeit existiert ausschlieĂźlich auf Systemen mit aktivierter OTP-Verifizierung fĂĽr Passwort-ZurĂĽcksetzen, bei denen Benutzer (insbesondere Administratoren) Telefonnummern fĂĽr OTP-Verifizierung registriert haben.
Technische Details
Die Schwachstelle liegt in der fehlerhaften Authentifizierungsprüfung bei der Aktualisierung von Benutzerdaten. Das Plugin validiert nicht ordnungsgemäß die Identität des anfragenden Benutzers, bevor kritische Konten-Parameter wie E-Mail-Adressen geändert werden. Durch diese Umgehung können Angreifer:
- E-Mail-Adressen beliebiger Benutzerkonten ändern
- OTP-basierte Passwort-Zurücksetzvorgänge einleiten
- Vollständige Kontokontrolle einschließlich Admin-Zugang erlangen
Empfohlene Massnahmen
Sofortmaßnahmen: Deaktivieren Sie das Plugin sofort und entfernen Sie es vom betroffenen System. Überprüfen Sie die Benutzerkonten auf unbefugte Änderungen, insbesondere E-Mail-Adressen und Passwörter von Administratoren. Prüfen Sie Zugriffsprotokolle auf verdächtige Aktivitäten.
Längerfristig: Warten Sie auf ein Sicherheits-Update des Plugin-Entwicklers. Führen Sie regelmäßige Plugin-Updates durch und nutzen Sie alternativ verifizierte Sicherheits-Lösungen für SMS/OTP-Funktionalität.
Bewertung
Mit einem CVSS-Score von 9.8 (Critical) stellt diese Schwachstelle eine extreme Bedrohung dar. Die fehlende verfügbare Patch sowie die hohe Exploitbarkeit machen eine unmittelbare Aktion erforderlich. Das Risiko vollständigen Systemzugriffs durch Account-Übernahme ist erheblich.
„`