
SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery प्लगइन WordPress के लिए; SMS Alert <3.9.6; बिना प्रमाणीकरण के विशेषाधिकार वृद्धि (जबरन पासवर्ड रीसेट)

SMS Alert ≤ 3.9.5 — अप्रमाणित विशेषाधिकार वृद्धि, मनमाना पासवर्ड रीसेट के माध्यम से
वर्डप्रेस प्लगइन SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery में एक गंभीर अनुचित-प्रमाणीकरण दोष। जब पासवर्ड रीसेट के लिए OTP सत्यापन सक्षम होता है, तो एक अप्रमाणित कॉलर उस उपयोगकर्ता के लिए नया पासवर्ड सेट कर सकता है जिसके पास फ़ोन नंबर दर्ज है — जिसमें व्यवस्थापक भी शामिल हैं — बिना उस फ़ोन के स्वामित्व को साबित किए।
| CVE | CVE-2026-11387 |
| CWE | CWE-287: Improper Authentication |
| CVSS 3.1 | 9.8 Critical (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) |
| विक्रेता | Cozy Vision Technologies Pvt. Ltd. |
| उत्पाद | SMS Alert (sms-alert) |
| प्रभावित | 3.9.5 तक के सभी संस्करण |
| पैच किया गया | 3.9.6 (27 जून 2026) |
| CNA | Wordfence |
यह रिपॉजिटरी केवल अधिकृत परीक्षण के लिए एक Abraxas Labs प्रूफ-ऑफ-कॉन्सेप्ट रखती है — विक्रेता प्रकटीकरण, प्रयोगशाला पुनरुत्पादन, या एक होस्ट जिसका आपके पास मूल्यांकन करने की लिखित अनुमति है।
SMS Alert WooCommerce / WordPress खोए-पासवर्ड प्रवाह को हुक करता है ताकि SMS द्वारा भेजा गया एक-बार कोड नए पासवर्ड को गेट करने के लिए हो। प्रभावित संस्करणों में option=smsalert-change-password-form के पीछे का हैंडलर smsalert_user_newpwd को लागू करता है बिना यह जाँचे कि कॉलर ने OTP सत्यापन पूरा किया है या अन्यथा खाते का स्वामी है।
आधिकारिक CVE रिकॉर्ड यह भी नोट करता है कि वही लापता पहचान जाँच का उपयोग पीड़ित के ईमेल पते को बदलने और फिर सामान्य रीसेट के माध्यम से खाते पर कब्जा करने के लिए किया जा सकता है। दोनों मार्ग अप्रमाणित खाता अधिग्रहण हैं।
साइटें केवल तभी उजागर होती हैं जब दोनों सत्य हों:
billing_phone)।इन शर्तों के तहत प्रभाव चुने गए खाते का पूर्ण समझौता है। एक व्यवस्थापक अधिग्रहण एक पूर्ण साइट समझौता है।
| स्थिति | परिणाम |
|---|---|
| अप्रमाणित नेटवर्क पहुँच | कोई WordPress क्रेडेंशियल आवश्यक नहीं |
| लक्ष्य एक ग्राहक / सब्सक्राइबर है | उस ग्राहक का खाता अधिग्रहण |
| लक्ष्य एक व्यवस्थापक है | wp-admin तक विशेषाधिकार वृद्धि, प्लगइन/थीम इंस्टॉल, लगातार मैलवेयर |
गोपनीयता, अखंडता और उपलब्धता सभी उच्च हैं: हमलावर ऑर्डर और PII पढ़ सकता है, साइट सामग्री और उपयोगकर्ताओं को बदल सकता है, और वैध स्वामी को बाहर लॉक कर सकता है।
SMS Alert के साथ पासवर्ड रीसेट मोटे तौर पर इस तरह दिखता है:
lost-password अनुरोध → उपयोगकर्ता के फ़ोन पर OTP → सत्यापित change-password POST
टूटा हुआ चरण अंतिम है। प्लगइन $_REQUEST['option'] == 'smsalert-change-password-form' पर रूट करता है (3.9.5 में class-wpresetpassword.php देखें) और फिर प्रस्तुत पासवर्ड लिखता है। यह उस POST को पिछले OTP सत्र, नॉनस, या क्षमता जाँच से बाँधता नहीं है जो यह साबित करेगा कि कॉलर रीसेट में नामित उपयोगकर्ता है।
यह प्रूफ-ऑफ-कॉन्सेप्ट उसी हैंडलर पर रहता है:
/my-account/lost-password/ और /wp-login.php?action=lostpassword पर wc_reset_password सेट करके POST करें, ताकि प्लगइन का रीसेट पथ पीड़ित उपयोगकर्ता नाम के लिए दर्ज हो।option=smsalert-change-password-form के साथ POST करें, साथ ही smsalert_user_newpwd / smsalert_user_cnfpwd को /, /my-account/lost-password/, और wp-login lost-password क्रिया पर। password-reset=true युक्त Location हेडर को सफलता माना जाता है।wp-login.php आज़माती है ताकि एक प्रयोगशाला रन वास्तविक अधिग्रहण को चूक से अलग कर सके (OTP विकल्प बंद, या उपयोगकर्ता पर कोई फ़ोन नहीं)।कोई OTP प्रस्तुत नहीं किया जाता है। यही बग है।
CVE-2026-11387-WooCommerce-SMS-OTP-Abraxas-Labs.py एक छोटा Python 3 क्लाइंट है: रंगीन बैनर, फिर उपरोक्त तीन चरण। यह केवल उस URL से बात करता है जिसे आप कमांड लाइन पर पास करते हैं।
requestsHomebrew Python (PEP 668) के साथ macOS पर, सिस्टम pip install के बजाय venv का उपयोग करें:
python3 -m venv .venv
.venv/bin/pip install requests
CVE-2026-11387-WooCommerce-SMS-OTP-Abraxas-Labs.py <base_url> <victim_username> [new_password]
.venv/bin/python3 CVE-2026-11387-WooCommerce-SMS-OTP-Abraxas-Labs.py \
https://shop.example \
admin
तीसरा तर्क लागू करने के लिए पासवर्ड सेट करता है; डिफ़ॉल्ट abr4x4s#L4b5 है।
बिना तर्कों के स्क्रिप्ट बैनर और उपयोग प्रिंट करती है, फिर 1 के साथ बाहर निकलती है। यह पुष्टि करने का एक सुरक्षित तरीका है कि क्लाइंट शुरू होता है।
लक्षित WordPress साइट SMS Alert ≤ 3.9.5 चला रही होनी चाहिए, रीसेट पर OTP सक्षम होना चाहिए, और पीड़ित उपयोगकर्ता नाम के पास OTP के लिए पहले से फ़ोन नंबर होना चाहिए। पैच किए गए 3.9.6+ साइट के खिलाफ, या बिना फ़ोन वाले उपयोगकर्ता के खिलाफ, लॉगिन जाँच विफल होने की उम्मीद है।
इसे किसी भी होस्ट पर इंगित न करें जिसके आप स्वामी नहीं हैं या जिसके परीक्षण के लिए आपके पास लिखित प्राधिकरण नहीं है।
wp-admin सत्रों को अविश्वसनीय मानें।class-ultimatemember.php (Trac)केवल शोध और शैक्षिक उपयोग। इस सामग्री को किसी भी होस्ट के खिलाफ न चलाएँ, तैनात न करें, या उपयोग न करें जब तक कि आपके पास इस रिपॉजिटरी को होस्ट करने वाले पक्ष और लक्षित सिस्टम के स्वामी दोनों से स्पष्ट लिखित अनुमति न हो।
Abraxas Labs · abraxaslabs.tech · github.com/abraxas · @abraxas_null