Plugin SMS Alert obsahuje kritickou chybu v procesu ověřování pomocí SMS kódu. Po úspěšném ověření OTP si plugin uloží do relace pouze obecnou informaci, že telefonní číslo bylo ověřeno, ale tuto informaci nespojí s konkrétním číslem.
Nepřihlášený útočník proto může nejprve ověřit telefonní číslo, které sám ovládá, a následně v dalším požadavku podstrčit telefonní číslo oběti. Plugin pak může útočníka přihlásit jako uživatele přiřazeného k danému číslu, včetně administrátora. To může vést k úplnému převzetí WordPressu nebo WooCommerce e-shopu. Oprava je dostupná ve verzi 3.9.8.
Doporučené kroky:
- Okamžitě aktualizujte plugin na verzi 3.9.8 nebo novější.
- Pokud aktualizace není možná, plugin deaktivujte a dočasně vypněte přihlašování a registraci přes SMS/OTP.
- Zkontrolujte administrátorské účty, poslední přihlášení a změny profilových telefonních čísel.
- Ukončete všechny aktivní uživatelské relace.
- Prověřte přístupové logy na neobvyklé opakované OTP požadavky a následná přihlášení přes
billing_phone. - Při podezření na zneužití změňte administrátorská hesla, obnovte WordPress salts a proveďte kontrolu integrity souborů a malware scan.
- Vzhledem k několika dalším kritickým chybám v tomto pluginu zveřejněným během června a července 2026 zvažte jeho nahrazení jiným řešením.
