CVE-2024-9820: Luka w wtyczce WP 2FA with Telegram umożliwiająca obejście uwierzytelniania dwuskładnikowego

Wtyczka WP 2FA with Telegram do WordPressa ma lukę pozwalającą obejść uwierzytelnianie dwuskładnikowe. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-9820CVSS 6.5Web

CVE-2024-9820: Luka w wtyczce WP 2FA with Telegram umożliwiająca obejście uwierzytelniania dwuskładnikowego

Wtyczka WP 2FA with Telegram do WordPressa ma lukę pozwalającą obejść uwierzytelnianie dwuskładnikowe. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
32.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp 2fa with telegram

Co wiadomo

Wtyczka WP 2FA with Telegram dla WordPressa w wersjach do 3.0 włącznie posiada lukę pozwalającą na obejście uwierzytelniania dwuskładnikowego. Problem wynika z przechowywania kodu 2FA w ciasteczku, co umożliwia pominięcie dodatkowego zabezpieczenia.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego dostępu do panelu administracyjnego WordPress, zwiększając ryzyko przejęcia kontroli nad stroną internetową. Operatorzy IT powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa aplikacji webowych, zwłaszcza w środowiskach korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP 2FA with Telegram u dostawcy oraz jej instalację. W przypadku braku łatki, warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych prób logowania oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest szybka reakcja w celu minimalizacji ryzyka nieautoryzowanego dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS