Luka w wtyczce Really Simple Security WordPress umożliwia obejście dwuskładnikowego uwierzytelniania

Wtyczka Really Simple Security WordPress przed 9.5.10.1 umożliwia obejście 2FA, narażając konta na przejęcie bez wyzwania OTP e-mail.
CVE-2026-8293CVSS 7.5CMS

Luka w wtyczce Really Simple Security WordPress umożliwia obejście dwuskładnikowego uwierzytelniania

Wtyczka Really Simple Security WordPress przed 9.5.10.1 umożliwia obejście 2FA, narażając konta na przejęcie bez wyzwania OTP e-mail.

CVSS
7.5 HIGH
EPSS
14.72%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Really Simple Security dla WordPressa w wersjach przed 9.5.10.1 nie wymusza drugiego czynnika uwierzytelniania w dwóch punktach końcowych REST, co pozwala atakującemu znającemu hasło użytkownika na uzyskanie sesji bez przejścia przez wyzwanie OTP e-mail.

Wpływ biznesowy

Atakujący mogą przejąć sesję uwierzytelniania użytkownika WordPress bez konieczności posiadania drugiego czynnika, co zwiększa ryzyko nieautoryzowanego dostępu i potencjalnych zmian w witrynie. Operatorzy CMS powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa kont i danych użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Really Simple Security i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do punktów końcowych REST, monitorować logi uwierzytelniania pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie dwuskładnikowego uwierzytelniania w tych punktach do czasu aktualizacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS