Luka wtyczki WP 2FA WordPress umożliwia przejęcie konta przez przekierowanie kodu weryfikacyjnego

Wtyczka WP 2FA WordPress przed 3.1.1.2 pozwala na przekierowanie kodu weryfikacyjnego i przejęcie konta. Zalecana szybka aktualizacja i monitoring.
CVE-2026-12988CVSS 6.4CMS

Luka wtyczki WP 2FA WordPress umożliwia przejęcie konta przez przekierowanie kodu weryfikacyjnego

Wtyczka WP 2FA WordPress przed 3.1.1.2 pozwala na przekierowanie kodu weryfikacyjnego i przejęcie konta. Zalecana szybka aktualizacja i monitoring.

CVSS
6.4 MEDIUM
EPSS
6.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP 2FA dla WordPressa w wersjach przed 3.1.1.2 nie weryfikuje, czy podany adres e-mail podczas konfiguracji dwuskładnikowego uwierzytelniania należy do użytkownika. Atakujący, posiadający dane logowania, może przekierować kod weryfikacyjny na kontrolowany przez siebie adres e-mail i przejąć konto.

Wpływ biznesowy

Ta luka pozwala na przejęcie kont użytkowników WordPressa, co może skutkować nieautoryzowanym dostępem do witryny, zmianą zawartości lub eskalacją uprawnień. Operatorzy stron korzystających z tej wtyczki powinni traktować zagrożenie poważnie, ponieważ atakujący mogą wykorzystać skradzione dane do pełnej kontroli nad kontem i witryną.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki WP 2FA i aktualizację do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki należy ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych działań oraz weryfikować adresy e-mail powiązane z kontami użytkowników. Priorytetowo traktuj zarządzanie dostępem i uwierzytelnianiem dwuskładnikowym.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS