CVE-2023-6520: luka CSRF w wtyczce WP 2FA dla WordPress

Wtyczka WP 2FA dla WordPress ma lukę CSRF umożliwiającą wysyłanie fałszywych e-maili. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-6520CVSS 4.3Web

CVE-2023-6520: luka CSRF w wtyczce WP 2FA dla WordPress

Wtyczka WP 2FA dla WordPress ma lukę CSRF umożliwiającą wysyłanie fałszywych e-maili. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
16.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp 2fa

Co wiadomo

Wtyczka WP 2FA – Two-factor authentication for WordPress jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 2.5.0 włącznie. Luka wynika z błędnej walidacji nonce w funkcji send_backup_codes_email, co pozwala nieautoryzowanym atakującym na wysyłanie e-maili z dowolną treścią do zarejestrowanych użytkowników poprzez spreparowane żądanie.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wysyłania fałszywych wiadomości e-mail do administratorów lub innych użytkowników, co może prowadzić do phishingu, dezinformacji lub innych działań naruszających bezpieczeństwo organizacji. Choć luka ma średni poziom ryzyka (CVSS 4.3), jej wykorzystanie może wpłynąć na zaufanie do systemu i wymaga uwagi zespołów IT odpowiedzialnych za bezpieczeństwo WordPressa.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki WP 2FA u jej dostawcy i zastosować je, jeśli są dostępne. W międzyczasie zaleca się ograniczenie ekspozycji wtyczki, monitorowanie logów pod kątem podejrzanych działań oraz edukację użytkowników w zakresie rozpoznawania potencjalnych ataków phishingowych. Priorytetem jest szybkie wdrożenie poprawek i przegląd konfiguracji zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS