CVE-2026-11387
SMS Alert <= 3.9.5 — Неаутентифицированное повышение привилегий через произвольный сброс пароля
- Опубликовано
- 1 июл. 2026 г.
- Обновлено
- 1 июл. 2026 г.
- Назначение CNA
- Wordfence
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 81,6 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Плагин SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery для WordPress уязвим к повышению привилегий через захват учётной записи во всех версиях вплоть до 3.9.5 включительно. Причина в том, что плагин не выполняет надлежащую проверку личности пользователя перед обновлением его данных, как, например, при сбросе пароля любой учётной записи, включая учётные записи администраторов, что даёт возможность получить полный доступ к этим учётным записям. Это позволяет неаутентифицированным злоумышленникам изменять адреса электронной почты произвольных пользователей, включая администраторов, и использовать это для сброса пароля пользователя и получения доступа к его учётной записи. Уязвимость проявляется только на сайтах, где включена OTP-верификация при сбросе пароля и где администратор (или другой пользователь) задал номер телефона для OTP-верификации.
Источники
2- CVE-2026-11387Эксплойт
Эксплуатирует повышение привилегий без аутентификации в плагине SMS Alert WooCommerce (CVE-2026-11387) через обход OTP и произвольный сброс пароля, с перечислением имен пользователей и многопоточным сканированием.
Плагин SMS & OTP для WooCommerce, уведомления о заказах и восстановление брошенных корзин для WordPress; SMS Alert <3.9.6; Неаутентифицированное повышение привилегий (принудительный сброс пароля)
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.