🔴 严重 | CVE-2026-15014 — The SMS Alert – SMS & OTP for WooCommerce, Order N...
🔴 《严重安全漏洞:CVE-2026-15014》
CVSS 评分: 严重(9.8) 状态: Received 发布时间: 2026-07-28
漏洞简介
该漏洞存在于 WordPress 插件 SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery 中,影响版本为 3.9.7 及以下所有版本。漏洞类型属于 认证绕过(Authentication Bypass),可导致 账户接管(Account Takeover),对应 CWE 分类为 CWE-288(使用替代路径或通道进行认证绕过)。
漏洞根源在于插件处理用户注册时的 processRegistration() 函数。该函数使用一个 未与具体手机号绑定的 $_SESSION['sa_mobile_verified'] 布尔值标志 作为唯一判断条件,来决定是否发放认证 cookie(wp_set_auth_cookie())。具体流程如下:
- 攻击者首先通过 OTP 验证流程,使用自己控制的手机号完成验证,此时
$_SESSION['sa_mobile_verified']被设置为true。 - 由于该会话标志 未与已验证的手机号绑定,攻击者随后可以重新提交注册请求,并将
billing_phone参数修改为受害者的手机号。 - 插件在检查到
$_SESSION['sa_mobile_verified']为true后,会直接调用wp_set_auth_cookie()为与受害者手机号关联的 WordPress 用户生成认证 cookie,从而实现 完全认证。
影响范围
- 受影响插件:SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery
- 受影响版本:所有版本(包括 3.9.7 及更早版本)
- 利用条件:攻击者需要知道或能够猜测受害者的注册手机号(该手机号已与 WordPress 用户账户关联)
风险分析
- 攻击复杂度:低(CVSS 攻击复杂度为 Low,无需特殊权限或用户交互)
- 攻击向量:网络远程攻击(CVSS 攻击向量为 Network)
- 权限要求:无需认证(CVSS 权限要求为 None)
- 影响范围:机密性、完整性、可用性均为 高(High),CVSS 评分为 9.8(Critical)
可能的攻击后果:
- 完全账户接管:攻击者可以以任何已知手机号的 WordPress 用户身份登录,包括管理员账户。
- 权限提升:若攻击者接管管理员账户,可进一步控制整个 WordPress 站点,包括修改配置、植入恶意代码、窃取数据等。
- 数据泄露:攻击者可以访问受害者的订单信息、个人资料、支付记录等敏感数据。
- 业务中断:攻击者可能利用管理员权限破坏网站正常运行,或进行勒索等恶意操作。
总结:该漏洞是一个严重的认证逻辑缺陷,攻击者只需完成一次自己的 OTP 验证,即可利用会话标志未绑定的问题,通过修改 billing_phone 参数冒充任意已知手机号的用户登录,风险极高。建议立即升级插件至最新版本或应用官方补丁。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-15014 |
| CVSS 评分 | 9.8 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE 分类 | CWE-288 |
| 发布时间 | 2026-07-28 |
| 最后更新 | 2026-07-28 |
| 状态 | Received |
| 数据来源 | security@wordfence.com |
🔗 参考链接
💬 评论