„`html
Zusammenfassung
Das WordPress-Plugin „OTP Login With Phone Number, OTP Verification“ (Versionen 1.8.50 bis 1.8.60) weist eine kritische SicherheitslĂĽcke auf, die eine Authentifizierungsumgehung ermöglicht. Angreifer können sich als beliebige Benutzer authentifizieren, einschlieĂźlich Administratoren, ohne gĂĽltige Zugangsdaten zu besitzen. Die LĂĽcke liegt in der unzureichenden Validierung des Firebase OTP-Verifikationsprozesses.
Betroffene Systeme
Plugin: OTP Login With Phone Number, OTP Verification
Versionen: 1.8.50 bis 1.8.60
CMS: WordPress
CVSS-Score: 9.8 (Critical)
Angriffsvektor: Netzwerk (unauthentifiziert)
Technische Details
Die Schwachstelle existiert in der AJAX-Handler-Funktion lwp_ajax_register. Die Firebase-Verifikation validiert zwar korrekt, dass eine OTP-Sitzung legitim ist, vergleicht die von Firebase zurĂĽckgegebene phoneNumber jedoch niemals mit der in den Benutzerdaten gespeicherten Telefonnummer.
Der kritische Fehler liegt in der Funktion idehweb_lwp_activate_through_firebase(): Diese prĂĽft die Firebase-Sitzung, bindet diese aber nicht an die angeforderte Telefonnummer. Ein Angreifer kann seine eigene Firebase-Sitzung verifizieren und gleichzeitig die Telefonnummer eines Opfers in der Anfrage einreichen. Das System akzeptiert diese Kombination und authentifiziert den Angreifer als das Opfer.
Empfohlene Massnahmen
- Sofort-Update: Plugin-Deaktivierung bis zur VerfĂĽgbarkeit eines Sicherheits-Patches
- Versionskontrolle: ĂśberprĂĽfung der installierten Plugin-Version
- Audit: Prüfung von WordPress-Logs auf verdächtige OTP-Authentifizierungen
- Passwort-Reset: Erzwungener Passwort-Reset fĂĽr alle Benutzer
- Monitoring: Aktivierung von Admin-Benachrichtigungen für Benutzerverwaltungsänderungen
Bewertung
Die Schwachstelle ermöglicht vollständige Authentifizierungsumgehung ohne Nutzereingaben. Das maximale Schadenspotential (Admin-Übernahme) bei minimalem Angriffaufwand rechtfertigt die CVSS-Bewertung von 9.8. Derzeit ist kein Patch verfügbar. Nutzer sollten das Plugin unverzüglich deaktivieren.
„`