Krytyczna luka w wtyczce Theme My Login 2FA dla WordPress
Luka w Theme My Login 2FA WordPress umożliwia atak brute-force na 2FA. Zalecana szybka aktualizacja wtyczki dla bezpieczeństwa systemu.
- CVSS
- 9.8 CRITICAL
- EPSS
- 55.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- 2fa
Co wiadomo
Wtyczka Theme My Login 2FA w wersjach przed 1.2 nie ogranicza liczby prób weryfikacji dwuskładnikowego uwierzytelniania (2FA), co umożliwia atakującemu przeprowadzenie ataku brute-force na 6-cyfrowe kody 2FA. Luka ta ma bardzo wysoki poziom zagrożenia (CVSS 9.8).
Wpływ biznesowy
Brak ograniczenia prób weryfikacji 2FA może prowadzić do przejęcia kont użytkowników WordPress korzystających z tej wtyczki, co zagraża bezpieczeństwu danych i integralności systemu. Atakujący mogą uzyskać nieautoryzowany dostęp, co może skutkować utratą zaufania klientów i potencjalnymi stratami finansowymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Theme My Login 2FA do wersji 1.2 lub nowszej, która zawiera poprawki ograniczające próby weryfikacji. W przypadku braku możliwości aktualizacji, należy ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych prób logowania oraz rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających.