Bezpečnost webu

Kritická zranitelnost v SMS Alert pro WooCommerce

Závažnost

Kritická 🔴

Dotčený produkt

SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery ≤ 3.9.7

Datum zveřejnění

27/07/2026

CVE označení

CVE-2026-15014

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin SMS Alert obsahuje kritickou chybu v procesu ověřování pomocí SMS kódu. Po úspěšném ověření OTP si plugin uloží do relace pouze obecnou informaci, že telefonní číslo bylo ověřeno, ale tuto informaci nespojí s konkrétním číslem.

Nepřihlášený útočník proto může nejprve ověřit telefonní číslo, které sám ovládá, a následně v dalším požadavku podstrčit telefonní číslo oběti. Plugin pak může útočníka přihlásit jako uživatele přiřazeného k danému číslu, včetně administrátora. To může vést k úplnému převzetí WordPressu nebo WooCommerce e-shopu. Oprava je dostupná ve verzi 3.9.8.

Doporučené kroky:

  • Okamžitě aktualizujte plugin na verzi 3.9.8 nebo novější.
  • Pokud aktualizace není možná, plugin deaktivujte a dočasně vypněte přihlašování a registraci přes SMS/OTP.
  • Zkontrolujte administrátorské účty, poslední přihlášení a změny profilových telefonních čísel.
  • Ukončete všechny aktivní uživatelské relace.
  • Prověřte přístupové logy na neobvyklé opakované OTP požadavky a následná přihlášení přes billing_phone.
  • Při podezření na zneužití změňte administrátorská hesla, obnovte WordPress salts a proveďte kontrolu integrity souborů a malware scan.
  • Vzhledem k několika dalším kritickým chybám v tomto pluginu zveřejněným během června a července 2026 zvažte jeho nahrazení jiným řešením.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?