Błąd obejścia uwierzytelniania dwuskładnikowego w wtyczce Two Factor (2FA) Authentication via Email dla WordPress
Luka CVE-2025-13587 pozwala na obejście uwierzytelniania dwuskładnikowego w wtyczce Two Factor Authentication via Email dla WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 28.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Two Factor (2FA) Authentication via Email dla WordPress w wersjach do 1.9.8 włącznie posiada lukę umożliwiającą obejście uwierzytelniania dwuskładnikowego. Problem wynika z błędnej obsługi parametru 'token' w metodzie wp_login(), co pozwala na pominięcie 2FA poprzez podanie dowolnej wartości lub pustego parametru token podczas logowania.
Wpływ biznesowy
Luka ta może umożliwić nieautoryzowany dostęp do panelu administracyjnego WordPress, omijając dodatkową warstwę zabezpieczeń 2FA. Dla operatorów IT i właścicieli infrastruktury oznacza to podwyższone ryzyko przejęcia kontroli nad serwisem, co może skutkować utratą danych lub defacementem strony.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi logowania pod kątem podejrzanych prób oraz rozważyć tymczasowe wyłączenie wtyczki 2FA. Priorytetowo traktuj ocenę ryzyka i wdrożenie dodatkowych zabezpieczeń.