Vulnerabilidad en Orion Login with SMS para WordPress (CVE-2025-7692)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
22/07/2025
Última modificación:
22/07/2025
Descripción
El complemento Orion Login with SMS para WordPress es vulnerable a la omisión de autenticación en todas las versiones hasta la 1.0.5 incluida. Esto se debe a que la función olws_handle_verify_phone() no utiliza un valor OTP suficientemente seguro, lo que expone el hash necesario para generarlo y no hay restricciones en el número de intentos para enviar el código. Esto permite que atacantes no autenticados inicien sesión como otros usuarios, incluidos administradores, si tienen acceso a su número de teléfono.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA