Плагин OTP для входа в систему с номером телефона, плагин WordPress для проверки OTP до версии 1.8.71 не ограничивает количество попыток проверки OTP и не аннулирует одноразовый код входа в систему после неправильного предположения, а неаутентифицированный пользователь может запросить код входа для любой учетной записи. Поскольку код представляет собой короткий цифровой OTP, злоумышленник может перебрать его и захватить любую учетную запись, включая учетную запись администратора.
Показать оригинальное описание (EN)
The OTP Login With Phone Number, OTP Verification WordPress plugin before 1.8.71 does not limit the number of OTP verification attempts or invalidate a one-time login code after a wrong guess, and an unauthenticated user can request a login code for any account. Because the code is a short numeric OTP, an attacker can brute-force it and take over any account, including an administrator's.
Характеристики атаки
Последствия
Строка CVSS v3.1