Luka w wtyczce Keyy Two Factor Authentication dla WordPress umożliwia eskalację uprawnień

Wtyczka Keyy Two Factor Authentication dla WordPress ma poważną lukę pozwalającą na przejęcie kont i eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-10293CVSS 8.8CMS

Luka w wtyczce Keyy Two Factor Authentication dla WordPress umożliwia eskalację uprawnień

Wtyczka Keyy Two Factor Authentication dla WordPress ma poważną lukę pozwalającą na przejęcie kont i eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
25.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Keyy Two Factor Authentication dla WordPress do wersji 1.2.3 włącznie posiada lukę pozwalającą na przejęcie konta i eskalację uprawnień. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą generować ważne tokeny uwierzytelniające i automatycznie logować się jako inni użytkownicy, w tym administratorzy z aktywną 2FA.

Wpływ biznesowy

Ta luka stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress, umożliwiając atakującym przejęcie kont o wyższych uprawnieniach, co może prowadzić do nieautoryzowanych zmian, wycieku danych lub całkowitego przejęcia serwisu. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka i priorytetowo ją adresować.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Keyy Two Factor Authentication i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji należy rozważyć tymczasowe wyłączenie wtyczki, ograniczenie dostępu użytkowników oraz przegląd logów pod kątem podejrzanych aktywności. Zaleca się również monitorowanie komunikatów producenta w celu uzyskania poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS