„`html
Zusammenfassung
Das WordPress-Plugin miniOrange OTP Login, Verification and SMS Notifications (Versionen bis 5.5.1) enthält eine kritische Authentifizierungslücke. Unauthentifizierte Angreifer können durch fehlende serverseitige Validierung des OTP-Prozesses Administrator-Konten übernehmen. Die Schwachstelle betrifft die Funktion um_reset_password_process_hook() und ermöglicht den Missbrauch des Ultimate Member Password Reset Formulars.
Betroffene Systeme
miniOrange OTP Login, Verification and SMS Notifications Plugin fĂĽr WordPress
- Alle Versionen bis einschlieĂźlich 5.5.1
- Voraussetzung: Ultimate Member Password Reset Form Integration aktiviert
- Voraussetzung: Plugin nicht auf reinen Telefon-Reset konfiguriert
Technische Details
Die SicherheitslĂĽcke basiert auf mehreren kritischen Implementierungsfehlern:
- Fehlende serverseitige Validierung: Die OTP-Verifizierung wird nicht auf dem Server ĂĽberprĂĽft
- Schwache Nonce-Implementierung: Der verwendete
form_noncewird über das öffentlich zugänglichemoumprvarJavaScript-Objekt an unauthentifizierte Besucher gesendet - Fehlende Parameter-Validierung: Der Parameter
username_bakzeptiert beliebige Benutzernamen ohne Rollenprüfung oder Bindung zu einer validierten OTP-Sitzung - Keine Benutzer-Beschränkung: Angreifer können gezielt Administrator-Konten ohne Einschränkung targetieren
Der Angriff führt zu einer 302-Weiterleitung mit einem neu generierten Password-Reset-Token im Location-Header, den Angreifer direkt zur Kontoübernahme nutzen können.
Empfohlene Massnahmen
- Sofortige Deaktivierung: Plugin deaktivieren bis ein Patch verfĂĽgbar ist
- Alternative Plugins evaluieren: Umstieg auf alternative OTP-Lösungen mit sicherer Implementierung
- Ultimate Member Password Reset: Funktion deaktivieren, falls nicht zwingend notwendig
- Monitoring: Web-Logs auf verdächtige Reset-Anfragen überprüfen
- Passwort-Audit: Administrator-Konten ĂĽberprĂĽfen auf unbefugte Zugriffe
Bewertung
CVSS v3.1: 9.8 (Critical)
Angriffsvektor: Network | Authentifizierung: Keine erforderlich | Komplexität: Niedrig
Die Schwachstelle ist trivial auszunutzen und führt zur vollständigen Kontoübernahme von Administratoren. Ein Patch existiert nicht. Betroff