Уразливість обходу двофакторної автентифікації в плагіні Two Factor (2FA) Authentication via Email для WordPress

Уразливість обходу двофакторної автентифікації в плагіні Two Factor Authentication via Email для WordPress версій до 1.9.8. Рекомендації щодо захисту.
CVE-2025-13587CVSS 6.5Web

Уразливість обходу двофакторної автентифікації в плагіні Two Factor (2FA) Authentication via Email для WordPress

Уразливість обходу двофакторної автентифікації в плагіні Two Factor Authentication via Email для WordPress версій до 1.9.8. Рекомендації щодо захисту.

CVSS
6.5 MEDIUM
EPSS
28.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Two Factor (2FA) Authentication via Email для WordPress версій до 1.9.8 включно має уразливість обходу двофакторної автентифікації. Уразливість виникає через неправильну перевірку параметра 'token' у методі автентифікації, що дозволяє зловмиснику обійти 2FA, подавши будь-яке значення або порожній параметр 'token' під час входу.

Бізнес-вплив

Ця уразливість може дозволити неавторизованим користувачам отримати доступ до облікових записів WordPress без проходження двофакторної автентифікації, що підвищує ризик компрометації сайту. Власники веб-інфраструктури повинні врахувати потенційний вплив на безпеку та конфіденційність даних, особливо якщо 2FA є основним засобом захисту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до сторінок входу, переглянути журнали автентифікації на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Важливо також інформувати користувачів про потенційні ризики та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки