Luka weryfikacji dwuskładnikowego uwierzytelniania w wtyczce WebAuthn Provider dla WordPress
Wtyczka WebAuthn Provider dla WordPress przed 2.5.6 umożliwia obejście 2FA przez atakującego znającego hasło. Zalecana aktualizacja.
- CVSS
- 7.2 HIGH
- EPSS
- 29.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WebAuthn Provider dla WordPress w wersjach przed 2.5.6 nieprawidłowo weryfikuje odpowiedź drugiego czynnika uwierzytelniania. Atakujący znający hasło użytkownika może ominąć wymóg dwuskładnikowego uwierzytelniania, wysyłając sfałszowane żądanie.
Wpływ biznesowy
Ta luka zwiększa ryzyko nieautoryzowanego dostępu do kont WordPress zabezpieczonych dwuskładnikowym uwierzytelnianiem, jeśli atakujący zna hasło użytkownika. Może to prowadzić do przejęcia konta i potencjalnych naruszeń danych lub zmian w witrynie. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją zaadresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki WebAuthn Provider do wersji 2.5.6 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości aktualizacji należy ograniczyć ekspozycję systemu, monitorować logi uwierzytelniania pod kątem podejrzanych prób logowania oraz zweryfikować polityki bezpieczeństwa dotyczące uwierzytelniania dwuskładnikowego.