Podsumowanie
| Parametr | Wartość |
|---|---|
| CVE ID | CVE-2026-14245 |
| Źródło alertu | GitHub Advisory - Krytyczna podatność |
| Rok publikacji CVE | 2026 |
| Data publikacji | 2026-07-09 |
| Producent | WordPress |
| Produkt | miniOrange OTP Login |
| CVSS Score | 9.8 (Krytyczny) |
| EPSS Score | Brak danych |
| CISA KEV | Nie |
| Ransomware | Nie potwierdzono |
Opis podatności
Źródło: NVD
Wtyczka miniOrange OTP Login, Verification and SMS Notifications dla WordPressa jest podatna na obejście uwierzytelniania prowadzące do przejęcia konta administratora we wszystkich wersjach do 5.5.1 włącznie. Przyczyną jest funkcja
um_reset_password_process_hook(), która nie przeprowadza żadnej weryfikacji po stronie serwera, czy krok walidacji OTP został ukończony, i opiera się wyłącznie na publicznym nonceform_nonceemitowanym przez samą wtyczkę nieuwierzytelnionym odwiedzającym w obiekcie JavaScriptmoumprvar.
Wymagane działania
Zastosuj poprawki lub środki zaradcze producenta niezwłocznie po ich udostępnieniu.
Kogo dotyczy?
Podatność dotyczy produktu miniOrange OTP Login firmy WordPress. Sprawdź, czy Twoja organizacja używa tego oprogramowania i czy wymaga aktualizacji.
Źródła
Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.
