Luka wtyczki WP 2FA WordPress umożliwia przejęcie konta przez przekierowanie kodu weryfikacyjnego
Wtyczka WP 2FA WordPress przed 3.1.1.2 pozwala na przekierowanie kodu weryfikacyjnego i przejęcie konta. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 6.4 MEDIUM
- EPSS
- 6.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP 2FA dla WordPressa w wersjach przed 3.1.1.2 nie weryfikuje, czy podany adres e-mail podczas konfiguracji dwuskładnikowego uwierzytelniania należy do użytkownika. Atakujący, posiadający dane logowania, może przekierować kod weryfikacyjny na kontrolowany przez siebie adres e-mail i przejąć konto.
Wpływ biznesowy
Ta luka pozwala na przejęcie kont użytkowników WordPressa, co może skutkować nieautoryzowanym dostępem do witryny, zmianą zawartości lub eskalacją uprawnień. Operatorzy stron korzystających z tej wtyczki powinni traktować zagrożenie poważnie, ponieważ atakujący mogą wykorzystać skradzione dane do pełnej kontroli nad kontem i witryną.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki WP 2FA i aktualizację do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki należy ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych działań oraz weryfikować adresy e-mail powiązane z kontami użytkowników. Priorytetowo traktuj zarządzanie dostępem i uwierzytelnianiem dwuskładnikowym.