CVE-2024-9820: Luka w wtyczce WP 2FA with Telegram umożliwiająca obejście uwierzytelniania dwuskładnikowego
Wtyczka WP 2FA with Telegram do WordPressa ma lukę pozwalającą obejść uwierzytelnianie dwuskładnikowe. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 32.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp 2fa with telegram
Co wiadomo
Wtyczka WP 2FA with Telegram dla WordPressa w wersjach do 3.0 włącznie posiada lukę pozwalającą na obejście uwierzytelniania dwuskładnikowego. Problem wynika z przechowywania kodu 2FA w ciasteczku, co umożliwia pominięcie dodatkowego zabezpieczenia.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego dostępu do panelu administracyjnego WordPress, zwiększając ryzyko przejęcia kontroli nad stroną internetową. Operatorzy IT powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa aplikacji webowych, zwłaszcza w środowiskach korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP 2FA with Telegram u dostawcy oraz jej instalację. W przypadku braku łatki, warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych prób logowania oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest szybka reakcja w celu minimalizacji ryzyka nieautoryzowanego dostępu.