Luka CSRF w wtyczce Two-factor authentication dla WordPress

Wtyczka Two-factor authentication WordPress do wersji 2.1 ma lukę CSRF umożliwiającą zmianę ustawień bezpieczeństwa. Zalecane aktualizacje i monitorowanie.
CVE-2026-8903CVSS 4.3Web

Luka CSRF w wtyczce Two-factor authentication dla WordPress

Wtyczka Two-factor authentication WordPress do wersji 2.1 ma lukę CSRF umożliwiającą zmianę ustawień bezpieczeństwa. Zalecane aktualizacje i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
3.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Two-factor authentication dla WordPress do wersji 2.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej walidacji nonce w funkcji ipv_save_changes. Pozwala to nieautoryzowanym atakującym na zmianę ustawień zapory i uwierzytelniania dwuskładnikowego, co może całkowicie wyłączyć ochronę.

Wpływ biznesowy

Atakujący mogą wykorzystać lukę CSRF, aby zmodyfikować kluczowe ustawienia bezpieczeństwa wtyczki, takie jak tryb działania, reguły uwzględniania lub wykluczania, ścieżkę uwierzytelniania oraz okres przechowywania logów. Może to skutkować całkowitym wyłączeniem mechanizmów ochronnych, zwiększając ryzyko nieautoryzowanego dostępu do systemu i danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Two-factor authentication i ich wdrożenie. W międzyczasie ogranicz dostęp administratorów do podejrzanych linków i monitoruj logi pod kątem nietypowych zmian konfiguracji. Warto również edukować użytkowników o ryzyku ataków CSRF i stosować dodatkowe zabezpieczenia, takie jak weryfikacja dwuskładnikowa dla działań administracyjnych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS