Błąd obejścia uwierzytelniania dwuskładnikowego w wtyczce Two Factor (2FA) Authentication via Email dla WordPress

Luka CVE-2025-13587 pozwala na obejście uwierzytelniania dwuskładnikowego w wtyczce Two Factor Authentication via Email dla WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13587CVSS 6.5Web

Błąd obejścia uwierzytelniania dwuskładnikowego w wtyczce Two Factor (2FA) Authentication via Email dla WordPress

Luka CVE-2025-13587 pozwala na obejście uwierzytelniania dwuskładnikowego w wtyczce Two Factor Authentication via Email dla WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
28.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Two Factor (2FA) Authentication via Email dla WordPress w wersjach do 1.9.8 włącznie posiada lukę umożliwiającą obejście uwierzytelniania dwuskładnikowego. Problem wynika z błędnej obsługi parametru 'token' w metodzie wp_login(), co pozwala na pominięcie 2FA poprzez podanie dowolnej wartości lub pustego parametru token podczas logowania.

Wpływ biznesowy

Luka ta może umożliwić nieautoryzowany dostęp do panelu administracyjnego WordPress, omijając dodatkową warstwę zabezpieczeń 2FA. Dla operatorów IT i właścicieli infrastruktury oznacza to podwyższone ryzyko przejęcia kontroli nad serwisem, co może skutkować utratą danych lub defacementem strony.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi logowania pod kątem podejrzanych prób oraz rozważyć tymczasowe wyłączenie wtyczki 2FA. Priorytetowo traktuj ocenę ryzyka i wdrożenie dodatkowych zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS