CVE-2026-14291: Błąd weryfikacji drugiego czynnika w wtyczce security-ninja-premium dla WordPress

Luka w wtyczce security-ninja-premium WordPress umożliwia obejście dwuskładnikowego uwierzytelniania. Zalecana szybka aktualizacja wtyczki.
CVE-2026-14291CVSS 7.5CMS

CVE-2026-14291: Błąd weryfikacji drugiego czynnika w wtyczce security-ninja-premium dla WordPress

Luka w wtyczce security-ninja-premium WordPress umożliwia obejście dwuskładnikowego uwierzytelniania. Zalecana szybka aktualizacja wtyczki.

CVSS
7.5 HIGH
EPSS
25.07%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka security-ninja-premium dla WordPress w wersjach przed 5.290 nie weryfikuje drugiego czynnika uwierzytelniania w jednym z trybów dwuskładnikowego logowania. Pozwala to nieautoryzowanemu atakującemu, znającemu hasło użytkownika, na pominięcie wymaganego kodu jednorazowego i obejście dwuskładnikowego uwierzytelniania dla dowolnego konta, w tym administratorów.

Wpływ biznesowy

Luka umożliwia atakującemu przejęcie kont z włączonym dwuskładnikowym uwierzytelnianiem bez konieczności posiadania jednorazowego kodu, co znacząco obniża poziom bezpieczeństwa systemu. Może to prowadzić do nieautoryzowanego dostępu do panelu administracyjnego i potencjalnych szkód w infrastrukturze WordPress, zwłaszcza w środowiskach korzystających z wersji premium wtyczki.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki security-ninja-premium i zaktualizować ją do najnowszej dostępnej wersji zawierającej poprawkę. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów uwierzytelniania pod kątem podejrzanych prób logowania oraz rozważenie tymczasowego wyłączenia dwuskładnikowego uwierzytelniania w tej wtyczce do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS