Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-11387-WooCommerce-SMS-OTP — SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery प्लगइन WordPress के लिए; SMS Alert <3.9.6; बिना प्रमाणीकरण के विशेषाधिकार वृद्धि (जबरन पासवर्ड रीसेट) | Kitploit
उपकरण/GitHubGitHub/abraxas/cve-2026-11387-woocommerce-sms-otp
विशेषाधिकार वृद्धिभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगप्रमाणीकरण
GitHubabraxas/cve-2026-11387-woocommerce-sms-otp

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-11387-WooCommerce-SMS-OTP

SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery प्लगइन WordPress के लिए; SMS Alert <3.9.6; बिना प्रमाणीकरण के विशेषाधिकार वृद्धि (जबरन पासवर्ड रीसेट)

रिपॉजिटरी देखें
622घं 32मि पहलेअभी तक समीक्षित नहीं

Abraxas Labs

CVE-2026-11387

SMS Alert ≤ 3.9.5 — अप्रमाणित विशेषाधिकार वृद्धि, मनमाना पासवर्ड रीसेट के माध्यम से

वर्डप्रेस प्लगइन SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery में एक गंभीर अनुचित-प्रमाणीकरण दोष। जब पासवर्ड रीसेट के लिए OTP सत्यापन सक्षम होता है, तो एक अप्रमाणित कॉलर उस उपयोगकर्ता के लिए नया पासवर्ड सेट कर सकता है जिसके पास फ़ोन नंबर दर्ज है — जिसमें व्यवस्थापक भी शामिल हैं — बिना उस फ़ोन के स्वामित्व को साबित किए।

CVECVE-2026-11387
CWECWE-287: Improper Authentication
CVSS 3.19.8 Critical (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
विक्रेताCozy Vision Technologies Pvt. Ltd.
उत्पादSMS Alert (sms-alert)
प्रभावित3.9.5 तक के सभी संस्करण
पैच किया गया3.9.6 (27 जून 2026)
CNAWordfence

यह रिपॉजिटरी केवल अधिकृत परीक्षण के लिए एक Abraxas Labs प्रूफ-ऑफ-कॉन्सेप्ट रखती है — विक्रेता प्रकटीकरण, प्रयोगशाला पुनरुत्पादन, या एक होस्ट जिसका आपके पास मूल्यांकन करने की लिखित अनुमति है।


सारांश

SMS Alert WooCommerce / WordPress खोए-पासवर्ड प्रवाह को हुक करता है ताकि SMS द्वारा भेजा गया एक-बार कोड नए पासवर्ड को गेट करने के लिए हो। प्रभावित संस्करणों में option=smsalert-change-password-form के पीछे का हैंडलर smsalert_user_newpwd को लागू करता है बिना यह जाँचे कि कॉलर ने OTP सत्यापन पूरा किया है या अन्यथा खाते का स्वामी है।

आधिकारिक CVE रिकॉर्ड यह भी नोट करता है कि वही लापता पहचान जाँच का उपयोग पीड़ित के ईमेल पते को बदलने और फिर सामान्य रीसेट के माध्यम से खाते पर कब्जा करने के लिए किया जा सकता है। दोनों मार्ग अप्रमाणित खाता अधिग्रहण हैं।

साइटें केवल तभी उजागर होती हैं जब दोनों सत्य हों:

  1. प्लगइन में पासवर्ड रीसेट के लिए OTP सत्यापन सक्षम है।
  2. लक्षित उपयोगकर्ता के पास OTP के लिए फ़ोन नंबर संग्रहीत है (अक्सर billing_phone)।

इन शर्तों के तहत प्रभाव चुने गए खाते का पूर्ण समझौता है। एक व्यवस्थापक अधिग्रहण एक पूर्ण साइट समझौता है।


प्रभाव

स्थितिपरिणाम
अप्रमाणित नेटवर्क पहुँचकोई WordPress क्रेडेंशियल आवश्यक नहीं
लक्ष्य एक ग्राहक / सब्सक्राइबर हैउस ग्राहक का खाता अधिग्रहण
लक्ष्य एक व्यवस्थापक हैwp-admin तक विशेषाधिकार वृद्धि, प्लगइन/थीम इंस्टॉल, लगातार मैलवेयर

गोपनीयता, अखंडता और उपलब्धता सभी उच्च हैं: हमलावर ऑर्डर और PII पढ़ सकता है, साइट सामग्री और उपयोगकर्ताओं को बदल सकता है, और वैध स्वामी को बाहर लॉक कर सकता है।


तकनीकी नोट्स

SMS Alert के साथ पासवर्ड रीसेट मोटे तौर पर इस तरह दिखता है:

root@kitploit:~
lost-password अनुरोध  →  उपयोगकर्ता के फ़ोन पर OTP  →  सत्यापित change-password POST

टूटा हुआ चरण अंतिम है। प्लगइन $_REQUEST['option'] == 'smsalert-change-password-form' पर रूट करता है (3.9.5 में class-wpresetpassword.php देखें) और फिर प्रस्तुत पासवर्ड लिखता है। यह उस POST को पिछले OTP सत्र, नॉनस, या क्षमता जाँच से बाँधता नहीं है जो यह साबित करेगा कि कॉलर रीसेट में नामित उपयोगकर्ता है।

यह प्रूफ-ऑफ-कॉन्सेप्ट उसी हैंडलर पर रहता है:

  1. Lost-password ट्रिगर — WooCommerce /my-account/lost-password/ और /wp-login.php?action=lostpassword पर wc_reset_password सेट करके POST करें, ताकि प्लगइन का रीसेट पथ पीड़ित उपयोगकर्ता नाम के लिए दर्ज हो।
  2. अप्रमाणित पासवर्ड सेट — option=smsalert-change-password-form के साथ POST करें, साथ ही smsalert_user_newpwd / smsalert_user_cnfpwd को /, /my-account/lost-password/, और wp-login lost-password क्रिया पर। password-reset=true युक्त Location हेडर को सफलता माना जाता है।
  3. लॉगिन जाँच — यदि रीडायरेक्ट ने रीसेट की पुष्टि नहीं की, तो स्क्रिप्ट नए पासवर्ड के साथ wp-login.php आज़माती है ताकि एक प्रयोगशाला रन वास्तविक अधिग्रहण को चूक से अलग कर सके (OTP विकल्प बंद, या उपयोगकर्ता पर कोई फ़ोन नहीं)।

कोई OTP प्रस्तुत नहीं किया जाता है। यही बग है।


प्रूफ ऑफ कॉन्सेप्ट

CVE-2026-11387-WooCommerce-SMS-OTP-Abraxas-Labs.py एक छोटा Python 3 क्लाइंट है: रंगीन बैनर, फिर उपरोक्त तीन चरण। यह केवल उस URL से बात करता है जिसे आप कमांड लाइन पर पास करते हैं।

आवश्यकताएँ

  • Python 3.9+
  • requests

Homebrew Python (PEP 668) के साथ macOS पर, सिस्टम pip install के बजाय venv का उपयोग करें:

root@kitploit:~
python3 -m venv .venv
.venv/bin/pip install requests

उपयोग

root@kitploit:~
CVE-2026-11387-WooCommerce-SMS-OTP-Abraxas-Labs.py <base_url> <victim_username> [new_password]
root@kitploit:~
.venv/bin/python3 CVE-2026-11387-WooCommerce-SMS-OTP-Abraxas-Labs.py \
  https://shop.example \
  admin

तीसरा तर्क लागू करने के लिए पासवर्ड सेट करता है; डिफ़ॉल्ट abr4x4s#L4b5 है।

बिना तर्कों के स्क्रिप्ट बैनर और उपयोग प्रिंट करती है, फिर 1 के साथ बाहर निकलती है। यह पुष्टि करने का एक सुरक्षित तरीका है कि क्लाइंट शुरू होता है।

प्रयोगशाला पूर्व-शर्तें

लक्षित WordPress साइट SMS Alert ≤ 3.9.5 चला रही होनी चाहिए, रीसेट पर OTP सक्षम होना चाहिए, और पीड़ित उपयोगकर्ता नाम के पास OTP के लिए पहले से फ़ोन नंबर होना चाहिए। पैच किए गए 3.9.6+ साइट के खिलाफ, या बिना फ़ोन वाले उपयोगकर्ता के खिलाफ, लॉगिन जाँच विफल होने की उम्मीद है।

इसे किसी भी होस्ट पर इंगित न करें जिसके आप स्वामी नहीं हैं या जिसके परीक्षण के लिए आपके पास लिखित प्राधिकरण नहीं है।


शमन

  • पैच: SMS Alert को WordPress.org प्लगइन निर्देशिका से 3.9.6 या बाद में अपडेट करें।
  • अस्थायी कार्य-समाधान: अपडेट लागू होने तक पासवर्ड रीसेट के लिए OTP सत्यापन अक्षम करें। यह कमजोर कोड पथ को हटा देता है।
  • किसी संदिग्ध घटना के बाद, किसी भी खाते के लिए पासवर्ड घुमाएँ जिसके पास फ़ोन नंबर दर्ज था (विशेष रूप से व्यवस्थापक), उपयोगकर्ताओं और प्लगइन्स की समीक्षा करें, और प्रासंगिक विंडो से wp-admin सत्रों को अविश्वसनीय मानें।

संदर्भ

  • CVE-2026-11387
  • Wordfence सलाह
  • NVD
  • GitHub सलाह GHSA-ggpj-jphc-wmc4
  • प्लगइन स्रोत, 3.9.5: class-ultimatemember.php (Trac)

अस्वीकरण

केवल शोध और शैक्षिक उपयोग। इस सामग्री को किसी भी होस्ट के खिलाफ न चलाएँ, तैनात न करें, या उपयोग न करें जब तक कि आपके पास इस रिपॉजिटरी को होस्ट करने वाले पक्ष और लक्षित सिस्टम के स्वामी दोनों से स्पष्ट लिखित अनुमति न हो।

Abraxas Labs · abraxaslabs.tech · github.com/abraxas · @abraxas_null

टूल डाउनलोड करें