CVE-2026-14291: Błąd weryfikacji drugiego czynnika w wtyczce security-ninja-premium dla WordPress
Luka w wtyczce security-ninja-premium WordPress umożliwia obejście dwuskładnikowego uwierzytelniania. Zalecana szybka aktualizacja wtyczki.
- CVSS
- 7.5 HIGH
- EPSS
- 25.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka security-ninja-premium dla WordPress w wersjach przed 5.290 nie weryfikuje drugiego czynnika uwierzytelniania w jednym z trybów dwuskładnikowego logowania. Pozwala to nieautoryzowanemu atakującemu, znającemu hasło użytkownika, na pominięcie wymaganego kodu jednorazowego i obejście dwuskładnikowego uwierzytelniania dla dowolnego konta, w tym administratorów.
Wpływ biznesowy
Luka umożliwia atakującemu przejęcie kont z włączonym dwuskładnikowym uwierzytelnianiem bez konieczności posiadania jednorazowego kodu, co znacząco obniża poziom bezpieczeństwa systemu. Może to prowadzić do nieautoryzowanego dostępu do panelu administracyjnego i potencjalnych szkód w infrastrukturze WordPress, zwłaszcza w środowiskach korzystających z wersji premium wtyczki.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki security-ninja-premium i zaktualizować ją do najnowszej dostępnej wersji zawierającej poprawkę. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów uwierzytelniania pod kątem podejrzanych prób logowania oraz rozważenie tymczasowego wyłączenia dwuskładnikowego uwierzytelniania w tej wtyczce do czasu załatania luki.