CVE-2023-6272: Уразливість обходу обмежень 2FA у плагіні Theme My Login для WordPress

Критична уразливість CVE-2023-6272 у плагіні Theme My Login 2FA дозволяє обходити обмеження спроб введення коду 2FA. Рекомендується оновлення плагіна.
CVE-2023-6272CVSS 9.8CMS

CVE-2023-6272: Уразливість обходу обмежень 2FA у плагіні Theme My Login для WordPress

Критична уразливість CVE-2023-6272 у плагіні Theme My Login 2FA дозволяє обходити обмеження спроб введення коду 2FA. Рекомендується оновлення плагіна.

CVSS
9.8 CRITICAL
EPSS
55.73%
Активно використовується
немає в KEV
Продукт
2fa

Що відомо

Плагін Theme My Login 2FA для WordPress версії до 1.2 не обмежує кількість спроб введення коду двофакторної автентифікації (2FA). Це дозволяє зловмисникам перебирати всі можливі 6-значні коди методом грубої сили.

Бізнес-вплив

Відсутність обмеження спроб введення 2FA-кодів створює високий ризик компрометації облікових записів, що може призвести до несанкціонованого доступу до адміністративних панелей WordPress. Це особливо критично для сайтів із конфіденційною інформацією або важливими бізнес-процесами.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін Theme My Login 2FA до останньої версії, яка містить виправлення цієї уразливості. Якщо оновлення неможливе, слід обмежити доступ до сторінок входу, впровадити додаткові механізми захисту, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки