CVE-2026-15014 Critical CVSS 9.8/10

đź”´ CVE-2026-15014: Critical Schwachstelle

CVE-2026-15014
9.8/10
Critical
Nein
Various
Network

„`html

Zusammenfassung

Die WordPress-Erweiterung „SMS Alert – SMS & OTP for WooCommerce“ (Versionen bis 3.9.7) enthält eine kritische AuthentifizierungslĂĽcke. Ein Authentifizierungs-Bypass-Fehler ermöglicht es Angreifern, sich als beliebige Benutzer auszugeben und vollständigen Zugriff auf WordPress-Konten zu erlangen, einschlieĂźlich Administratorkonten.

Betroffene Systeme

  • SMS Alert – SMS & OTP for WooCommerce Plugin
  • Alle Versionen bis einschlieĂźlich 3.9.7
  • WordPress-Installationen mit aktiviertem Plugin
  • Besonders gefährdet: Systeme mit bekannten oder erratbaren Telefonnummern von Administratoren

Technische Details

Die Verwundbarkeit liegt in der processRegistration()-Funktion. Das Plugin verwendet ein Session-Flag ($_SESSION['sa_mobile_verified']), das nach jeder erfolgreichen OTP-Validierung auf true gesetzt wird. Das kritische Problem: Dieses Flag ist nicht an die spezifische Telefonnummer gebunden, fĂĽr die die OTP-Validierung stattfand.

Der Angriffspfad:

  1. Angreifer fĂĽhrt OTP-Validierung fĂĽr eine Telefonnummer unter seiner Kontrolle durch
  2. Session-Flag wird auf true gesetzt
  3. Angreifer sendet Registrierungsanfrage mit dem Parameter billing_phone eines Opfers
  4. Die Funktion prĂĽft nur das generische Flag, nicht die Telefonnummer
  5. wp_set_auth_cookie() wird fĂĽr das Opfer-Konto aufgerufen
  6. Vollständige Authentifizierung als fremder Benutzer erfolgt

Empfohlene Massnahmen

  • Sofortige Deaktivierung des betroffenen Plugins auf allen Systemen
  • Alternativsystem fĂĽr OTP-basierte Authentifizierung implementieren
  • Alle WordPress-Benutzerkonten auf verdächtige Aktivitäten ĂĽberprĂĽfen
  • Session-Logs analysieren auf unbefugte Anmeldeversuche
  • Administratorkennwörter zurĂĽcksetzen
  • Auf Sicherheitsupdate des Plugin-Entwicklers warten (kein Patch verfĂĽgbar)

Bewertung

CVSS 9.8 (Critical) | Authentifizierungsvektoren: Network | Komplexität: Low | Berechtigungen erforderlich: None | Benutzerinteraktion: None

Diese Schwachstelle ermöglicht unauthorized account takeover ohne jegliche Authentifizierung und stellt eine unmittelbare Bedrohung dar.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-15014-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 30.07.2026
Alle CVEs ansehen