Ad

CVE-2026-15210

CRITICAL CVSS 3.1: 9,1 EPSS 0.30%
Обновлено 5 августа 2026
Unknown
Параметр Значение
CVSS 9,1 (CRITICAL)
Уязвимые версии до 1.8.71
Тип уязвимости CWE-287 Improper Authentication, CWE-287 (Неправильная аутентификация)
Поставщик Unknown
Публичный эксплойт Нет

Плагин OTP для входа в систему с номером телефона, плагин WordPress для проверки OTP до версии 1.8.71 не ограничивает количество попыток проверки OTP и не аннулирует одноразовый код входа в систему после неправильного предположения, а неаутентифицированный пользователь может запросить код входа для любой учетной записи. Поскольку код представляет собой короткий цифровой OTP, злоумышленник может перебрать его и захватить любую учетную запись, включая учетную запись администратора.

Показать оригинальное описание (EN)

The OTP Login With Phone Number, OTP Verification WordPress plugin before 1.8.71 does not limit the number of OTP verification attempts or invalidate a one-time login code after a wrong guess, and an unauthenticated user can request a login code for any account. Because the code is a short numeric OTP, an attacker can brute-force it and take over any account, including an administrator's.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

unknown:otp login with phone number, otp verification