CVE-2023-6272: Уразливість обходу обмежень 2FA у плагіні Theme My Login для WordPress
Критична уразливість CVE-2023-6272 у плагіні Theme My Login 2FA дозволяє обходити обмеження спроб введення коду 2FA. Рекомендується оновлення плагіна.
- CVSS
- 9.8 CRITICAL
- EPSS
- 55.73%
- Активно використовується
- немає в KEV
- Продукт
- 2fa
Що відомо
Плагін Theme My Login 2FA для WordPress версії до 1.2 не обмежує кількість спроб введення коду двофакторної автентифікації (2FA). Це дозволяє зловмисникам перебирати всі можливі 6-значні коди методом грубої сили.
Бізнес-вплив
Відсутність обмеження спроб введення 2FA-кодів створює високий ризик компрометації облікових записів, що може призвести до несанкціонованого доступу до адміністративних панелей WordPress. Це особливо критично для сайтів із конфіденційною інформацією або важливими бізнес-процесами.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити плагін Theme My Login 2FA до останньої версії, яка містить виправлення цієї уразливості. Якщо оновлення неможливе, слід обмежити доступ до сторінок входу, впровадити додаткові механізми захисту, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї проблеми.