CVE-2026-11387
SMS Alert <= 3.9.5 - Escalada de Privilegios no Autenticada mediante Restablecimiento Arbitrario de Contraseña
- Publicado
- 1 jul 2026
- Actualizado
- 1 jul 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 81,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El plugin The SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery para WordPress es vulnerable a la escalada de privilegios mediante la toma de control de cuentas en todas las versiones hasta la 3.9.5 incluida. Esto se debe a que el plugin no valida correctamente la identidad de un usuario antes de actualizar sus datos, como restablecer la contraseña de cualquier cuenta de usuario, incluidos los administradores, y obtener acceso completo a esas cuentas. Esto hace posible que atacantes no autenticados cambien las direcciones de correo electrónico de usuarios arbitrarios, incluidos los administradores, y aprovechen eso para restablecer la contraseña del usuario y obtener acceso a su cuenta. Esto solo es vulnerable en sitios con verificación OTP habilitada para el restablecimiento de contraseñas, y donde el administrador (u otro usuario) ha configurado un número de teléfono para la verificación OTP.
Fuentes
2- CVE-2026-11387Exploit
Explota escalada de privilegios no autenticada en el plugin SMS Alert WooCommerce (CVE-2026-11387) mediante bypass de OTP y restablecimiento arbitrario de contraseña, con enumeración de usuarios y escaneo multi-hilo.
SMS & OTP para WooCommerce, Notificaciones de Pedidos y Recuperación de Carrito Abandonado, plugin para WordPress; SMS Alert <3.9.6; Escalada de Privilegios No Autenticada (Restablecimiento Forzado de Contraseña)
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.