„`html
Zusammenfassung
Das WordPress-Plugin „OTP Login With Phone Number, OTP Verification“ in Versionen vor 1.8.71 weist eine kritische Authentifizierungsschwachstelle auf. Die Vulnerabilität ermöglicht es Angreifern, durch Brute-Force-Attacken auf numerische One-Time-Passwords (OTP) beliebige Benutzerkonten, einschlieĂźlich Administratorkonten, zu ĂĽbernehmen. Der Schweregrad wird mit CVSS 9.1 bewertet.
Betroffene Systeme
Alle WordPress-Installationen mit aktiviertem Plugin „OTP Login With Phone Number, OTP Verification“ in den Versionen vor 1.8.71. Die Vulnerabilität betrifft Systeme unabhängig von weiteren Sicherheitsmechanismen, da die Schwachstelle auf Plugin-Ebene implementiert ist.
Technische Details
Das Plugin implementiert folgende kritische Sicherheitsmängel:
- Fehlende Rate-Limiting: Es existiert keine Beschränkung der OTP-Verifikationsversuche, was unbegrenzte Brute-Force-Attacken ermöglicht.
- Keine Invalidierung nach fehlgeschlagenen Versuchen: Login-Codes werden nach falscher Eingabe nicht deaktiviert und bleiben gĂĽltig.
- Kurze OTP-Länge: Die numerischen Codes besitzen eine geringe Entropie und sind durch systematisches Durchprobieren angreifbar.
- Unauthentifizierte OTP-Anforderung: Angreifer können für beliebige Benutzerkonten Login-Codes anfordern, ohne sich zu authentifizieren.
Ein Angreifer kann so in wenigen Minuten durch automatisiertes Durchprobieren (typisch 10.000-1.000.000 Iterationen bei numerischen Codes) jedes Benutzerkonto kompromittieren.
Empfohlene Massnahmen
Sofortmassnahmen:
- Plugin deaktivieren und deinstallieren bis Patch verfĂĽgbar ist
- Alternative OTP-Lösungen mit Rate-Limiting evaluieren
- Passwortänderung für alle Administratorkonten durchführen
Langfristmassnahmen:
- Multi-Factor-Authentication mit Token-basierten Methoden implementieren
- Regelmässige Security-Audits von WordPress-Plugins durchführen
- Web Application Firewall (WAF) mit Anomalieerkennung einsetzen
Bewertung
Die kritische Bewertung (CVSS 9.1) ist gerechtfertigt: Hohe Erfolgswahrscheinlichkeit, unbegrenzte Angriffsversuche, vollständige Kontoübernahme möglich. Da kein Patch verfügbar ist, stellt dieses Plugin für produktive Systeme ein inakzeptables Sicherheitsrisiko dar und sollte sofort entfernt werden.
„`