Уразливість у Shield Security для WordPress дозволяє вимикати глобальну Email 2FA

Уразливість у плагіні Shield Security для WordPress дозволяє вимикати Email 2FA, підвищуючи ризики безпеки сайту. Рекомендується оновлення та контроль доступу.
CVE-2025-14427CVSS 4.3CMS

Уразливість у Shield Security для WordPress дозволяє вимикати глобальну Email 2FA

Уразливість у плагіні Shield Security для WordPress дозволяє вимикати Email 2FA, підвищуючи ризики безпеки сайту. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
9.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Shield Security для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище вимикати глобальне налаштування двофакторної аутентифікації через Email. Проблема пов’язана з відсутністю перевірки прав на дію MfaEmailDisable у версіях до 21.0.9 включно.

Бізнес-вплив

Ця уразливість може призвести до зниження рівня безпеки сайту, оскільки зловмисники з обмеженим доступом можуть відключити важливий механізм захисту — двофакторну аутентифікацію через Email для всього ресурсу. Це підвищує ризик несанкціонованого доступу та потенційних порушень безпеки.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити версію плагіна Shield Security і оновити його до останньої доступної версії, якщо це можливо. Також слід обмежити права користувачів до мінімально необхідних, переглянути журнали безпеки на предмет підозрілої активності та контролювати налаштування двофакторної аутентифікації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки