O plugin de verificação de números de celulares para WordPress é vulnerável ao Bypass de autenticação em todas as versões até, e incluindo, 1.6.0. Isto se deve à falta de validação OTP do lado do servidor Firebase na função process_otp_login(). Isto torna possível que os atacantes não autenticados se autenciem como qualquer usuário com um número de telefone registrado na tabela telefônica do plug- in, submetendo um código OTP arbitrário e um UID através do fluxo de login OTP da Base de Fire. A exploração bem sucedida requer que o login do OTP seja habilitado com Firebase selecionado como gateway de verificação, e que o atacante saiba ou adivinha o número de telefone registrado da conta alvo. A tomada de conta do administrador é possível se uma conta do administrador tiver um número de telefone registrado no plugin. Registro de aconselhamento: GHSA- xhwf- 539 m- 8 - Não, não, não, não. Identificadores relacionados: CVE- 2026 - 15985.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 26 T 18: 31: 54.000 Z e lista a sua última modificação como 2026 - 08 - 26 T 18: 31: 54.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 289. O registro contém 3 suporte de referências nestes tipos: AVISO, WEB.