Уразливість обходу двофакторної автентифікації в плагіні Two Factor (2FA) Authentication via Email для WordPress
Уразливість обходу двофакторної автентифікації в плагіні Two Factor Authentication via Email для WordPress версій до 1.9.8. Рекомендації щодо захисту.
- CVSS
- 6.5 MEDIUM
- EPSS
- 28.66%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Two Factor (2FA) Authentication via Email для WordPress версій до 1.9.8 включно має уразливість обходу двофакторної автентифікації. Уразливість виникає через неправильну перевірку параметра 'token' у методі автентифікації, що дозволяє зловмиснику обійти 2FA, подавши будь-яке значення або порожній параметр 'token' під час входу.
Бізнес-вплив
Ця уразливість може дозволити неавторизованим користувачам отримати доступ до облікових записів WordPress без проходження двофакторної автентифікації, що підвищує ризик компрометації сайту. Власники веб-інфраструктури повинні врахувати потенційний вплив на безпеку та конфіденційність даних, особливо якщо 2FA є основним засобом захисту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до сторінок входу, переглянути журнали автентифікації на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Важливо також інформувати користувачів про потенційні ризики та посилити моніторинг безпеки.