Уразливість у плагіні WP 2FA для WordPress дозволяє обходити двофакторну автентифікацію

Плагін WP 2FA для WordPress має уразливість, що дозволяє обходити двофакторну автентифікацію через слабкі резервні коди. Рекомендується оновлення та посилення безпеки.
CVE-2025-12628CVSS 6.3CMS

Уразливість у плагіні WP 2FA для WordPress дозволяє обходити двофакторну автентифікацію

Плагін WP 2FA для WordPress має уразливість, що дозволяє обходити двофакторну автентифікацію через слабкі резервні коди. Рекомендується оновлення та посилення безпеки.

CVSS
6.3 MEDIUM
EPSS
10.16%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP 2FA для WordPress генерує резервні коди з недостатньою ентропією, що може дозволити зловмисникам обійти другий фактор автентифікації шляхом перебору кодів. Це створює ризик несанкціонованого доступу до облікових записів.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують плагін WP 2FA, ця уразливість може призвести до компрометації облікових записів із двофакторним захистом. Зловмисники можуть отримати доступ, обходячи другий фактор, що підвищує ризик витоку даних та порушення безпеки інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP 2FA від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних панелей, посилити моніторинг логів автентифікації та розглянути альтернативні рішення для двофакторної автентифікації з надійним генератором резервних кодів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки