Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-11387-WooCommerce-SMS-OTP — SMS & OTP para WooCommerce, Notificaciones de Pedidos y Recuperación de Carrito Abandonado, plugin para WordPress; SMS Alert <3.9.6; Escalada de Privilegios No Autenticada (Restablecimiento Forzado de Contraseña) | Kitploit
Herramientas/GitHubGitHub/abraxas/cve-2026-11387-woocommerce-sms-otp
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAutenticación
GitHubabraxas/cve-2026-11387-woocommerce-sms-otp

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-11387-WooCommerce-SMS-OTP

SMS & OTP para WooCommerce, Notificaciones de Pedidos y Recuperación de Carrito Abandonado, plugin para WordPress; SMS Alert <3.9.6; Escalada de Privilegios No Autenticada (Restablecimiento Forzado de Contraseña)

Ver Repositorio
6hace 20h 55mAún no revisado

Abraxas Labs

CVE-2026-11387

SMS Alert ≤ 3.9.5 — escalada de privilegios no autenticada mediante restablecimiento arbitrario de contraseña

Una falla crítica de autenticación incorrecta en el plugin de WordPress SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery. Cuando la verificación OTP está habilitada para restablecimientos de contraseña, un llamador no autenticado puede establecer una nueva contraseña para un usuario que tiene un número de teléfono registrado — incluidos los administradores — sin demostrar la posesión de ese teléfono.

CVECVE-2026-11387
CWECWE-287: Improper Authentication
CVSS 3.19.8 Crítico (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
VendorCozy Vision Technologies Pvt. Ltd.
ProductoSMS Alert (sms-alert)
AfectadoTodas las versiones hasta 3.9.5
Parcheado3.9.6 (27 de junio de 2026)
CNAWordfence

Este repositorio contiene una prueba de concepto de Abraxas Labs solo para pruebas autorizadas — divulgación al proveedor, reproducción en laboratorio o un host para el que tenga permiso por escrito para evaluar.


Resumen

SMS Alert engancha el flujo de contraseña olvidada de WooCommerce / WordPress para que un código de un solo uso enviado por SMS deba controlar la nueva contraseña. En las versiones afectadas, el controlador detrás de option=smsalert-change-password-form aplica smsalert_user_newpwd sin verificar que el llamador completó la verificación OTP o que de otro modo es dueño de la cuenta.

El registro oficial de CVE también señala que la misma falta de verificación de identidad puede usarse para cambiar la dirección de correo electrónico de una víctima y luego tomar el control de la cuenta mediante un restablecimiento normal. Cualquiera de las dos vías es una toma de control de cuenta no autenticada.

Los sitios solo están expuestos cuando ambas condiciones son verdaderas:

  1. La verificación OTP para restablecimientos de contraseña está habilitada en el plugin.
  2. El usuario objetivo tiene un número de teléfono almacenado para OTP (a menudo billing_phone).

Bajo esas condiciones, el impacto es el compromiso total de la cuenta elegida. Una toma de control de administrador es un compromiso total del sitio.


Impacto

CondiciónResultado
Acceso de red no autenticadoNo se requieren credenciales de WordPress
El objetivo es un comprador / suscriptorToma de control de la cuenta de ese cliente
El objetivo es un administradorEscalada de privilegios a wp-admin, instalación de plugins/temas, malware persistente

La confidencialidad, integridad y disponibilidad son todas altas: el atacante puede leer pedidos y PII, cambiar el contenido del sitio y los usuarios, y bloquear al propietario legítimo.


Notas técnicas

El restablecimiento de contraseña con SMS Alert se ve aproximadamente así:

root@kitploit:~
solicitud de contraseña olvidada  →  OTP al teléfono del usuario  →  POST de cambio de contraseña verificado

El paso roto es el último. El plugin enruta según $_REQUEST['option'] == 'smsalert-change-password-form' (ver class-wpresetpassword.php en 3.9.5) y luego escribe la contraseña enviada. No vincula ese POST a una sesión OTP previa, nonce o verificación de capacidad que demostraría que el llamador es el usuario nombrado en el restablecimiento.

Esta prueba de concepto se mantiene en ese controlador:

  1. Disparador de contraseña olvidada — POST a WooCommerce /my-account/lost-password/ y /wp-login.php?action=lostpassword con wc_reset_password establecido, para que se entre en la ruta de restablecimiento del plugin para el nombre de usuario de la víctima.
  2. Establecimiento de contraseña no autenticado — POST option=smsalert-change-password-form más smsalert_user_newpwd / smsalert_user_cnfpwd a /, /my-account/lost-password/ y la acción de contraseña olvidada de wp-login. Un encabezado Location que contenga password-reset=true se trata como éxito.
  3. Verificación de inicio de sesión — si la redirección no confirmó el restablecimiento, el script intenta con la nueva contraseña para que una ejecución de laboratorio pueda distinguir una toma de control real de un fallo (opción OTP desactivada o sin teléfono en el usuario).

No se envía ningún OTP. Ese es el error.


Prueba de concepto

CVE-2026-11387-WooCommerce-SMS-OTP-Abraxas-Labs.py es un pequeño cliente Python 3: banner de color, luego los tres pasos anteriores. Solo se comunica con la URL que pase en la línea de comandos.

Requisitos

  • Python 3.9+
  • requests

En macOS con Homebrew Python (PEP 668), use un venv en lugar de un pip install del sistema:

root@kitploit:~
python3 -m venv .venv
.venv/bin/pip install requests

Uso

root@kitploit:~
CVE-2026-11387-WooCommerce-SMS-OTP-Abraxas-Labs.py <base_url> <victim_username> [new_password]
root@kitploit:~
.venv/bin/python3 CVE-2026-11387-WooCommerce-SMS-OTP-Abraxas-Labs.py \
  https://shop.example \
  admin

Un tercer argumento establece la contraseña a aplicar; el valor predeterminado es abr4x4s#L4b5.

Sin argumentos, el script imprime el banner y el uso, y luego sale con 1. Esa es una forma segura de confirmar que el cliente se inicia.

Precondiciones de laboratorio

El sitio de WordPress objetivo debe estar ejecutando SMS Alert ≤ 3.9.5, con OTP en restablecimiento habilitado, y el nombre de usuario de la víctima ya debe tener un número de teléfono para OTP. Contra un sitio parcheado 3.9.6+ o un usuario sin teléfono, se espera que la verificación de inicio de sesión falle.

No apunte esto a ningún host que no posea o para el que no tenga autorización por escrito para probar.


Mitigación

  • Parche: actualice SMS Alert a 3.9.6 o posterior desde el directorio de plugins de WordPress.org.
  • Solución temporal: desactive la verificación OTP para restablecimientos de contraseña hasta que la actualización esté en su lugar. Eso elimina la ruta de código vulnerable.
  • Después de un incidente sospechoso, rote las contraseñas de cualquier cuenta que tuviera un número de teléfono registrado (especialmente administradores), revise usuarios y plugins, y trate las sesiones de wp-admin de la ventana relevante como no confiables.

Referencias

  • CVE-2026-11387
  • Aviso de Wordfence
  • NVD
  • Aviso de GitHub GHSA-ggpj-jphc-wmc4
  • Código fuente del plugin, 3.9.5: class-ultimatemember.php (Trac)

Descargo de responsabilidad

Solo para investigación y uso educativo. No ejecute, implemente ni use este material contra ningún host a menos que tenga permiso explícito por escrito tanto de la parte que aloja este repositorio como del propietario de los sistemas objetivo.

Abraxas Labs · abraxaslabs.tech · github.com/abraxas · @abraxas_null

Descargar herramienta
wp-login.php