Уразливість підвищення привілеїв у плагіні Keyy Two Factor Authentication для WordPress

Виявлено критичну уразливість у плагіні Keyy Two Factor Authentication для WordPress, що дозволяє атаки підвищення привілеїв через захоплення облікових записів.
CVE-2025-10293CVSS 8.8CMS

Уразливість підвищення привілеїв у плагіні Keyy Two Factor Authentication для WordPress

Виявлено критичну уразливість у плагіні Keyy Two Factor Authentication для WordPress, що дозволяє атаки підвищення привілеїв через захоплення облікових записів.

CVSS
8.8 HIGH
EPSS
25.73%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Keyy Two Factor Authentication для WordPress (версії до 1.2.3 включно) має уразливість, що дозволяє атакуючим з рівнем доступу підписника або вище отримати контроль над обліковими записами інших користувачів, включно з адміністраторами. Це пов’язано з некоректною перевіркою ідентичності користувача, пов’язаного з токеном аутентифікації.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу до адміністративних облікових записів сайту, що ставить під загрозу безпеку та цілісність вебресурсу. Для власників інфраструктури це означає ризик компрометації даних, втрати контролю над сайтом та потенційні репутаційні збитки.

Рекомендовані дії адміністратора

Рекомендується терміново перевірити наявність оновлень плагіна Keyy Two Factor Authentication та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки