Luka w wtyczce Really Simple Security WordPress umożliwia obejście dwuskładnikowego uwierzytelniania
Wtyczka Really Simple Security WordPress przed 9.5.10.1 umożliwia obejście 2FA, narażając konta na przejęcie bez wyzwania OTP e-mail.
- CVSS
- 7.5 HIGH
- EPSS
- 14.72%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Really Simple Security dla WordPressa w wersjach przed 9.5.10.1 nie wymusza drugiego czynnika uwierzytelniania w dwóch punktach końcowych REST, co pozwala atakującemu znającemu hasło użytkownika na uzyskanie sesji bez przejścia przez wyzwanie OTP e-mail.
Wpływ biznesowy
Atakujący mogą przejąć sesję uwierzytelniania użytkownika WordPress bez konieczności posiadania drugiego czynnika, co zwiększa ryzyko nieautoryzowanego dostępu i potencjalnych zmian w witrynie. Operatorzy CMS powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa kont i danych użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Really Simple Security i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do punktów końcowych REST, monitorować logi uwierzytelniania pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie dwuskładnikowego uwierzytelniania w tych punktach do czasu aktualizacji.