Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-11387-WooCommerce-SMS-OTP — Плагин SMS & OTP для WooCommerce, уведомления о заказах и восстановление брошенных корзин для WordPress; SMS Alert <3.9.6; Неаутентифицированное повышение привилегий (принудительный сброс пароля) | Kitploit
Инструменты/GitHubGitHub/abraxas/cve-2026-11387-woocommerce-sms-otp
Повышение привилегийАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеАутентификация
GitHubabraxas/cve-2026-11387-woocommerce-sms-otp

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-11387-WooCommerce-SMS-OTP

Плагин SMS & OTP для WooCommerce, уведомления о заказах и восстановление брошенных корзин для WordPress; SMS Alert <3.9.6; Неаутентифицированное повышение привилегий (принудительный сброс пароля)

Репозиторий
620 ч 55 мин назадЕщё не проверено

Abraxas Labs

CVE-2026-11387

SMS Alert ≤ 3.9.5 — неаутентифицированное повышение привилегий через произвольный сброс пароля

Критическая ошибка аутентификации в плагине WordPress SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery. Когда проверка OTP включена для сброса пароля, неаутентифицированный вызывающий может установить новый пароль для пользователя, у которого указан номер телефона — включая администраторов — без подтверждения владения этим телефоном.

CVECVE-2026-11387
CWECWE-287: Improper Authentication
CVSS 3.19.8 Critical (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
VendorCozy Vision Technologies Pvt. Ltd.
ProductSMS Alert (sms-alert)
AffectedВсе версии до 3.9.5 включительно
Patched3.9.6 (27 июня 2026)
CNAWordfence

Этот репозиторий содержит proof-of-concept от Abraxas Labs только для авторизованного тестирования — раскрытие информации вендору, воспроизведение в лабораторных условиях или на хосте, на тестирование которого у вас есть письменное разрешение.


Краткое описание

SMS Alert перехватывает процесс восстановления пароля WooCommerce / WordPress, чтобы одноразовый код, отправленный по SMS, должен был контролировать установку нового пароля. В затронутых версиях обработчик за option=smsalert-change-password-form применяет smsalert_user_newpwd без проверки того, что вызывающий завершил проверку OTP или иным образом владеет учётной записью.

В официальной записи CVE также отмечается, что та же отсутствующая проверка личности может быть использована для изменения адреса электронной почты жертвы и последующего захвата учётной записи через обычный сброс пароля. Любой из этих путей — это неаутентифицированный захват учётной записи.

Сайты уязвимы только при выполнении обоих условий:

  1. Проверка OTP для сброса пароля включена в плагине.
  2. У целевого пользователя есть номер телефона, сохранённый для OTP (часто billing_phone).

При этих условиях последствие — полная компрометация выбранной учётной записи. Захват учётной записи администратора означает полную компрометацию сайта.


Воздействие

УсловиеРезультат
Неаутентифицированный сетевой доступУчётные данные WordPress не требуются
Цель — покупатель / подписчикЗахват учётной записи этого клиента
Цель — администраторПовышение привилегий до wp-admin, установка плагинов/тем, постоянное вредоносное ПО

Конфиденциальность, целостность и доступность — все на высоком уровне: злоумышленник может читать заказы и персональные данные, изменять содержимое сайта и пользователей, а также блокировать законного владельца.


Технические примечания

Сброс пароля с SMS Alert примерно выглядит так:

root@kitploit:~
запрос на восстановление пароля  →  OTP на телефон пользователя  →  подтверждённый POST с изменением пароля

Сломанный шаг — последний. Плагин маршрутизирует по $_REQUEST['option'] == 'smsalert-change-password-form' (см. class-wpresetpassword.php в версии 3.9.5), а затем записывает отправленный пароль. Он не привязывает этот POST к предыдущей OTP-сессии, nonce или проверке прав, которые подтвердили бы, что вызывающий — тот пользователь, который указан в сбросе.

Этот proof-of-concept остаётся на этом обработчике:

  1. Триггер восстановления пароля — POST на WooCommerce /my-account/lost-password/ и /wp-login.php?action=lostpassword с установленным wc_reset_password, чтобы плагин вошёл в свой путь сброса для имени пользователя жертвы.
  2. Неаутентифицированная установка пароля — POST option=smsalert-change-password-form плюс smsalert_user_newpwd / smsalert_user_cnfpwd на /, /my-account/lost-password/ и действие lost-password на wp-login. Заголовок Location, содержащий password-reset=true, считается успехом.
  3. Проверка входа — если редирект не подтвердил сброс, скрипт пробует wp-login.php с новым паролем, чтобы лабораторный запуск мог отличить настоящий захват от промаха (OTP-опция выключена или у пользователя нет телефона).

OTP не отправляется. В этом и заключается ошибка.


Proof of concept

CVE-2026-11387-WooCommerce-SMS-OTP-Abraxas-Labs.py — небольшой клиент на Python 3: цветной баннер, затем три шага выше. Он взаимодействует только с URL, который вы передаёте в командной строке.

Требования

  • Python 3.9+
  • requests

На macOS с Homebrew Python (PEP 668) используйте venv вместо системного pip install:

root@kitploit:~
python3 -m venv .venv
.venv/bin/pip install requests

Использование

root@kitploit:~
CVE-2026-11387-WooCommerce-SMS-OTP-Abraxas-Labs.py <base_url> <victim_username> [new_password]
root@kitploit:~
.venv/bin/python3 CVE-2026-11387-WooCommerce-SMS-OTP-Abraxas-Labs.py \
  https://shop.example \
  admin

Третий аргумент задаёт пароль для применения; по умолчанию — abr4x4s#L4b5.

Без аргументов скрипт выводит баннер и инструкцию по использованию, затем завершается с кодом 1. Это безопасный способ убедиться, что клиент запускается.

Предварительные условия для лаборатории

Целевой сайт WordPress должен работать на SMS Alert ≤ 3.9.5, с включённым OTP при сбросе, и у имени пользователя жертвы уже должен быть номер телефона для OTP. Против исправленного сайта 3.9.6+ или пользователя без телефона проверка входа, как ожидается, завершится неудачей.

Не направляйте это на любой хост, которым вы не владеете или на тестирование которого у вас нет письменного разрешения.


Меры по устранению

  • Патч: обновите SMS Alert до 3.9.6 или новее из каталога плагинов WordPress.org.
  • Временное решение: отключите проверку OTP для сброса пароля до установки обновления. Это удаляет уязвимый путь кода.
  • После предполагаемого инцидента смените пароли для всех учётных записей, у которых был указан номер телефона (особенно администраторов), проверьте пользователей и плагины, а сессии wp-admin за соответствующий период считайте недоверенными.

Ссылки

  • CVE-2026-11387
  • Консультация Wordfence
  • NVD
  • GitHub Advisory GHSA-ggpj-jphc-wmc4
  • Исходный код плагина, 3.9.5: class-ultimatemember.php (Trac)

Отказ от ответственности

Только для исследовательских и образовательных целей. Не запускайте, не разворачивайте и не используйте этот материал против любого хоста без явного письменного разрешения как от стороны, размещающей этот репозиторий, так и от владельца целевых систем.

Abraxas Labs · abraxaslabs.tech · github.com/abraxas · @abraxas_null

Скачать инструмент