Уразливість у Shield Security для WordPress дозволяє вимикати глобальну Email 2FA
Уразливість у плагіні Shield Security для WordPress дозволяє вимикати Email 2FA, підвищуючи ризики безпеки сайту. Рекомендується оновлення та контроль доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 9.84%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Shield Security для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище вимикати глобальне налаштування двофакторної аутентифікації через Email. Проблема пов’язана з відсутністю перевірки прав на дію MfaEmailDisable у версіях до 21.0.9 включно.
Бізнес-вплив
Ця уразливість може призвести до зниження рівня безпеки сайту, оскільки зловмисники з обмеженим доступом можуть відключити важливий механізм захисту — двофакторну аутентифікацію через Email для всього ресурсу. Це підвищує ризик несанкціонованого доступу та потенційних порушень безпеки.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити версію плагіна Shield Security і оновити його до останньої доступної версії, якщо це можливо. Також слід обмежити права користувачів до мінімально необхідних, переглянути журнали безпеки на предмет підозрілої активності та контролювати налаштування двофакторної аутентифікації.