Krytyczna luka w wtyczce Theme My Login 2FA dla WordPress

Luka w Theme My Login 2FA WordPress umożliwia atak brute-force na 2FA. Zalecana szybka aktualizacja wtyczki dla bezpieczeństwa systemu.
CVE-2023-6272CVSS 9.8CMS

Krytyczna luka w wtyczce Theme My Login 2FA dla WordPress

Luka w Theme My Login 2FA WordPress umożliwia atak brute-force na 2FA. Zalecana szybka aktualizacja wtyczki dla bezpieczeństwa systemu.

CVSS
9.8 CRITICAL
EPSS
55.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
2fa

Co wiadomo

Wtyczka Theme My Login 2FA w wersjach przed 1.2 nie ogranicza liczby prób weryfikacji dwuskładnikowego uwierzytelniania (2FA), co umożliwia atakującemu przeprowadzenie ataku brute-force na 6-cyfrowe kody 2FA. Luka ta ma bardzo wysoki poziom zagrożenia (CVSS 9.8).

Wpływ biznesowy

Brak ograniczenia prób weryfikacji 2FA może prowadzić do przejęcia kont użytkowników WordPress korzystających z tej wtyczki, co zagraża bezpieczeństwu danych i integralności systemu. Atakujący mogą uzyskać nieautoryzowany dostęp, co może skutkować utratą zaufania klientów i potencjalnymi stratami finansowymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Theme My Login 2FA do wersji 1.2 lub nowszej, która zawiera poprawki ograniczające próby weryfikacji. W przypadku braku możliwości aktualizacji, należy ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych prób logowania oraz rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS