Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-11387-WooCommerce-SMS-OTP — Plugin SMS & OTP per WooCommerce, notifiche degli ordini e recupero carrello abbandonato per WordPress; SMS Alert <3.9.6; Escalation dei privilegi non autenticata (reimpostazione forzata della password) | Kitploit
Strumenti/GitHubGitHub/abraxas/cve-2026-11387-woocommerce-sms-otp
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingAutenticazione
GitHubabraxas/cve-2026-11387-woocommerce-sms-otp

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-11387-WooCommerce-SMS-OTP

Plugin SMS & OTP per WooCommerce, notifiche degli ordini e recupero carrello abbandonato per WordPress; SMS Alert <3.9.6; Escalation dei privilegi non autenticata (reimpostazione forzata della password)

Vedi Repository
620h 54m faNon ancora revisionato

Abraxas Labs

CVE-2026-11387

SMS Alert ≤ 3.9.5 — escalatione di privilegi non autenticata tramite reset arbitrario della password

Una vulnerabilità critica di autenticazione impropria nel plugin WordPress SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery. Quando la verifica OTP è abilitata per i reset delle password, un chiamante non autenticato può impostare una nuova password per un utente che ha un numero di telefono registrato — inclusi gli amministratori — senza dimostrare il possesso di quel telefono.

CVECVE-2026-11387
CWECWE-287: Improper Authentication
CVSS 3.19.8 Critical (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
VendorCozy Vision Technologies Pvt. Ltd.
ProductSMS Alert (sms-alert)
AffectedTutte le versioni fino alla 3.9.5
Patched3.9.6 (27 giugno 2026)
CNAWordfence

Questo repository contiene un proof-of-concept di Abraxas Labs solo per test autorizzati — divulgazione al vendor, riproduzione in laboratorio, o un host per cui hai il permesso scritto di valutazione.


Riepilogo

SMS Alert aggancia il flusso di password dimenticata di WooCommerce / WordPress in modo che un codice monouso inviato via SMS debba proteggere la nuova password. Nelle versioni interessate, l'handler dietro option=smsalert-change-password-form applica smsalert_user_newpwd senza verificare che il chiamante abbia completato la verifica OTP o possieda altrimenti l'account.

Il record CVE ufficiale nota anche che la stessa mancanza di verifica dell'identità può essere usata per cambiare l'indirizzo email di una vittima e poi prendere il controllo dell'account tramite un reset normale. Entrambi i percorsi sono takeover dell'account non autenticato.

I siti sono esposti solo quando entrambe queste condizioni sono vere:

  1. La verifica OTP per i reset delle password è abilitata nel plugin.
  2. L'utente target ha un numero di telefono registrato per l'OTP (spesso billing_phone).

In queste condizioni, l'impatto è il compromesso totale dell'account scelto. Un takeover di un amministratore equivale a un compromesso completo del sito.


Impatto

CondizioneRisultato
Accesso di rete non autenticatoNessuna credenziale WordPress richiesta
Il target è un cliente / abbonatoTakeover dell'account di quel cliente
Il target è un amministratoreEscalation di privilegi a wp-admin, installazione di plugin/temi, malware persistente

Riservatezza, integrità e disponibilità sono tutte elevate: l'attaccante può leggere ordini e dati personali, modificare contenuti e utenti del sito, e bloccare il legittimo proprietario.


Note tecniche

Il reset della password con SMS Alert funziona approssimativamente così:

root@kitploit:~
richiesta password dimenticata  →  OTP al telefono dell'utente  →  POST di cambio password verificato

Il passaggio difettoso è l'ultimo. Il plugin instrada su $_REQUEST['option'] == 'smsalert-change-password-form' (vedi class-wpresetpassword.php nella 3.9.5) e poi scrive la password inviata. Non lega quel POST a una sessione OTP precedente, a un nonce, o a un controllo di capacità che dimostri che il chiamante è l'utente indicato nel reset.

Questo proof-of-concept si concentra su quell'handler:

  1. Trigger password dimenticata — POST a WooCommerce /my-account/lost-password/ e /wp-login.php?action=lostpassword con wc_reset_password impostato, così il percorso di reset del plugin viene attivato per il nome utente della vittima.
  2. Impostazione password non autenticata — POST option=smsalert-change-password-form più smsalert_user_newpwd / smsalert_user_cnfpwd a /, /my-account/lost-password/, e all'azione lost-password di wp-login. Un header Location contenente password-reset=true viene trattato come successo.
  3. Verifica login — se il redirect non conferma il reset, lo script prova con la nuova password così un'esecuzione in laboratorio può distinguere un vero takeover da un mancato (opzione OTP disattivata, o nessun telefono sull'utente).

Nessun OTP viene inviato. Questo è il bug.


Proof of concept

CVE-2026-11387-WooCommerce-SMS-OTP-Abraxas-Labs.py è un piccolo client Python 3: banner colorato, poi i tre passaggi sopra. Comunica solo con l'URL che passi sulla riga di comando.

Requisiti

  • Python 3.9+
  • requests

Su macOS con Homebrew Python (PEP 668), usa un venv piuttosto che un pip install di sistema:

root@kitploit:~
python3 -m venv .venv
.venv/bin/pip install requests

Utilizzo

root@kitploit:~
CVE-2026-11387-WooCommerce-SMS-OTP-Abraxas-Labs.py <base_url> <victim_username> [new_password]
root@kitploit:~
.venv/bin/python3 CVE-2026-11387-WooCommerce-SMS-OTP-Abraxas-Labs.py \
  https://shop.example \
  admin

Un terzo argomento imposta la password da applicare; il default è abr4x4s#L4b5.

Senza argomenti lo script stampa il banner e l'utilizzo, poi esce con codice 1. Questo è un modo sicuro per confermare che il client si avvia.

Precondizioni di laboratorio

Il sito WordPress target deve eseguire SMS Alert ≤ 3.9.5, con OTP sul reset abilitato, e il nome utente della vittima deve già avere un numero di telefono per l'OTP. Contro un sito patchato 3.9.6+, o un utente senza telefono, la verifica di login dovrebbe fallire.

Non puntare questo strumento a nessun host che non possiedi o per cui non hai autorizzazione scritta al test.


Mitigazione

  • Patch: aggiorna SMS Alert alla 3.9.6 o successiva dalla directory dei plugin di WordPress.org.
  • Soluzione temporanea: disabilita la verifica OTP per i reset delle password finché l'aggiornamento non è in atto. Questo rimuove il percorso di codice vulnerabile.
  • Dopo un incidente sospetto, ruota le password per qualsiasi account che avesse un numero di telefono registrato (soprattutto amministratori), rivedi utenti e plugin, e tratta le sessioni wp-admin della finestra temporale rilevante come non affidabili.

Riferimenti

  • CVE-2026-11387
  • Avviso Wordfence
  • NVD
  • Avviso GitHub GHSA-ggpj-jphc-wmc4
  • Sorgente del plugin, 3.9.5: class-ultimatemember.php (Trac)

Disclaimer

Solo per uso di ricerca e didattico. Non eseguire, distribuire o usare questo materiale contro alcun host senza il permesso scritto esplicito sia della parte che ospita questo repository sia del proprietario dei sistemi target.

Abraxas Labs · abraxaslabs.tech · github.com/abraxas · @abraxas_null

Scarica lo strumento
wp-login.php