🔴 《严重安全漏洞:CVE-2026-15014》

CVSS 评分: 严重(9.8)  状态: Received  发布时间: 2026-07-28


漏洞简介

该漏洞存在于 WordPress 插件 SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery 中,影响版本为 3.9.7 及以下所有版本。漏洞类型属于 认证绕过(Authentication Bypass),可导致 账户接管(Account Takeover),对应 CWE 分类为 CWE-288(使用替代路径或通道进行认证绕过)

漏洞根源在于插件处理用户注册时的 processRegistration() 函数。该函数使用一个 未与具体手机号绑定的 $_SESSION['sa_mobile_verified'] 布尔值标志 作为唯一判断条件,来决定是否发放认证 cookie(wp_set_auth_cookie())。具体流程如下:

  1. 攻击者首先通过 OTP 验证流程,使用自己控制的手机号完成验证,此时 $_SESSION['sa_mobile_verified'] 被设置为 true
  2. 由于该会话标志 未与已验证的手机号绑定,攻击者随后可以重新提交注册请求,并将 billing_phone 参数修改为受害者的手机号。
  3. 插件在检查到 $_SESSION['sa_mobile_verified']true 后,会直接调用 wp_set_auth_cookie() 为与受害者手机号关联的 WordPress 用户生成认证 cookie,从而实现 完全认证

影响范围

  • 受影响插件:SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery
  • 受影响版本:所有版本(包括 3.9.7 及更早版本)
  • 利用条件:攻击者需要知道或能够猜测受害者的注册手机号(该手机号已与 WordPress 用户账户关联)

风险分析

  • 攻击复杂度:低(CVSS 攻击复杂度为 Low,无需特殊权限或用户交互)
  • 攻击向量:网络远程攻击(CVSS 攻击向量为 Network)
  • 权限要求:无需认证(CVSS 权限要求为 None)
  • 影响范围:机密性、完整性、可用性均为 高(High),CVSS 评分为 9.8(Critical)

可能的攻击后果

  1. 完全账户接管:攻击者可以以任何已知手机号的 WordPress 用户身份登录,包括管理员账户。
  2. 权限提升:若攻击者接管管理员账户,可进一步控制整个 WordPress 站点,包括修改配置、植入恶意代码、窃取数据等。
  3. 数据泄露:攻击者可以访问受害者的订单信息、个人资料、支付记录等敏感数据。
  4. 业务中断:攻击者可能利用管理员权限破坏网站正常运行,或进行勒索等恶意操作。

总结:该漏洞是一个严重的认证逻辑缺陷,攻击者只需完成一次自己的 OTP 验证,即可利用会话标志未绑定的问题,通过修改 billing_phone 参数冒充任意已知手机号的用户登录,风险极高。建议立即升级插件至最新版本或应用官方补丁。


🔍 技术细节

字段
CVE ID CVE-2026-15014
CVSS 评分 9.8 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE 分类 CWE-288
发布时间 2026-07-28
最后更新 2026-07-28
状态 Received
数据来源 security@wordfence.com

🔗 参考链接