Luka weryfikacji dwuskładnikowego uwierzytelniania w wtyczce WebAuthn Provider dla WordPress

Wtyczka WebAuthn Provider dla WordPress przed 2.5.6 umożliwia obejście 2FA przez atakującego znającego hasło. Zalecana aktualizacja.
CVE-2026-11883CVSS 7.2CMS

Luka weryfikacji dwuskładnikowego uwierzytelniania w wtyczce WebAuthn Provider dla WordPress

Wtyczka WebAuthn Provider dla WordPress przed 2.5.6 umożliwia obejście 2FA przez atakującego znającego hasło. Zalecana aktualizacja.

CVSS
7.2 HIGH
EPSS
29.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WebAuthn Provider dla WordPress w wersjach przed 2.5.6 nieprawidłowo weryfikuje odpowiedź drugiego czynnika uwierzytelniania. Atakujący znający hasło użytkownika może ominąć wymóg dwuskładnikowego uwierzytelniania, wysyłając sfałszowane żądanie.

Wpływ biznesowy

Ta luka zwiększa ryzyko nieautoryzowanego dostępu do kont WordPress zabezpieczonych dwuskładnikowym uwierzytelnianiem, jeśli atakujący zna hasło użytkownika. Może to prowadzić do przejęcia konta i potencjalnych naruszeń danych lub zmian w witrynie. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją zaadresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki WebAuthn Provider do wersji 2.5.6 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości aktualizacji należy ograniczyć ekspozycję systemu, monitorować logi uwierzytelniania pod kątem podejrzanych prób logowania oraz zweryfikować polityki bezpieczeństwa dotyczące uwierzytelniania dwuskładnikowego.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS