Pubblicato il 2026-07-28 · Fonte: NVD NIST
La vulnerabilità CVE-2026-15014 colpisce il plugin SMS Alert per WordPress, consentendo il bypass di autenticazione tramite il parametro `billing_phone`. Ciò avviene a causa dell'utilizzo di una flag di sessione non vincolata al numero di telefono verificato. Un attaccante può sfruttare questa vulnerabilità per completare la verifica OTP con un numero di telefono sotto il suo controllo e poi utilizzare il numero di telefono di una vittima per ottenere l'accesso al suo account. La CVSS Score di 9,8 indica un impatto critico.
Un attaccante può sfruttare questa vulnerabilità per ottenere l'accesso a qualsiasi account WordPress esistente, incluso quello degli amministratori, se conosce o può indovinare il numero di telefono registrato. Ciò può portare a una completa compromissione del sistema e a gravi conseguenze per la sicurezza.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, è consigliabile aggiornare il plugin SMS Alert alla versione più recente disponibile. Inoltre, è importante adottare pratiche di sicurezza generali, come utilizzare password complesse e abilitare l'autenticazione a due fattori. È anche raccomandato monitorare regolarmente i log di accesso e le attività sospette per rilevare eventuali tentativi di sfruttamento.
La vulnerabilità CVE-2026-15014 è una vulnerabilità di bypass di autenticazione che colpisce il plugin SMS Alert per WordPress.
La vulnerabilità sfrutta il fatto che il plugin utilizza una flag di sessione non vincolata al numero di telefono verificato, consentendo agli attaccanti di completare la verifica OTP con un numero di telefono sotto il loro controllo e poi utilizzare il numero di telefono di una vittima per ottenere l'accesso al suo account.
Per proteggersi da questa vulnerabilità, è consigliabile aggiornare il plugin SMS Alert alla versione più recente disponibile e adottare pratiche di sicurezza generali, come utilizzare password complesse e abilitare l'autenticazione a due fattori.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.