„`html
Zusammenfassung
Die SicherheitslĂĽcke CVE-2026-15206 betrifft das WordPress-Plugin „SMS Alert“ in Versionen vor 3.9.8. Die Schwachstelle ermöglicht es unauthentizierten Angreifern, sich als beliebige Benutzer anzumelden, einschlieĂźlich Administrator-Konten. Der Grund liegt in einer fehlerhaften Implementierung der Session-Validierung nach einer Telefonnummern-Verifizierung mittels One-Time-Password (OTP).
Betroffene Systeme
Das WordPress-Plugin „SMS Alert“ in den Versionen vor 3.9.8 ist betroffen. Die Vulnerabilität existiert in der Authentifizierungslogik und kann auf allen WordPress-Installationen ausgenutzt werden, auf denen das Plugin aktiv ist und Benutzer eine Telefonnummer in ihrem Billing-Profil registriert haben.
Technische Details
Das Plugin implementiert einen zweiten Authentifizierungsfaktor durch SMS-basierte OTP-Verifizierung. Die kritische Schwachstelle liegt in der fehlenden Bindung des Session-Flags „mobile verified“ an die tatsächlich verifizierte Telefonnummer.
Der Angriffsablauf funktioniert wie folgt:
- Der Angreifer fordert ein OTP fĂĽr seine eigene Telefonnummer an
- Er empfängt und verifiziert das OTP erfolgreich
- Das Plugin setzt das Session-Flag „mobile verified“
- Der Signup/Login-Handler akzeptiert dann eine beliebige, vom Angreifer kontrollierte Telefonnummer
- Das System authentifiziert den Benutzer basierend auf dieser attacker-supplied Nummer
- Der Angreifer erhält Zugriff auf das Konto des legitimen Benutzers
Diese Logik-Schwachstelle ermöglicht eine vollständige Authentifizierungs-Umgehung ohne gültiges OTP für das Zielkonto.
Empfohlene Massnahmen
SofortmaĂźnahmen:
- Plugin-Update auf Version 3.9.8 oder höher durchführen
- Bis zur VerfĂĽgbarkeit eines Patches: Plugin deaktivieren oder deinstallieren
- Administrator-Konten ĂĽberprĂĽfen auf unbefugte Zugriffe
- Logs der letzten 30 Tage auf verdächtige Anmeldungen analysieren
- Passwörter aller Benutzer zurücksetzen
Bewertung
Mit einem CVSS-Score von 7.5 (High) und Netzwerk-Zugriff ist dies eine kritische Schwachstelle. Der fehlende Patch erhöht die Dringlichkeit erheblich. Betroffene Administratoren sollten sofort handeln.
„`