Уразливість у плагіні WP 2FA для WordPress дозволяє захоплення облікового запису
Плагін WP 2FA для WordPress до 3.1.1.2 дозволяє захоплення облікового запису через неправильну перевірку email під час двофакторної автентифікації.
- CVSS
- 6.4 MEDIUM
- EPSS
- 6.55%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP 2FA для WordPress версій до 3.1.1.2 не перевіряє належність електронної адреси під час налаштування двофакторної автентифікації. Це дозволяє зловмиснику, який отримав облікові дані користувача, перенаправити код підтвердження на свою електронну адресу та захопити обліковий запис.
Бізнес-вплив
Для власників сайтів на WordPress, що використовують плагін WP 2FA, ця уразливість може призвести до компрометації облікових записів користувачів, що підвищує ризик несанкціонованого доступу та потенційних атак на інфраструктуру. Втрата контролю над обліковими записами може негативно вплинути на безпеку даних і довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP 2FA і встановити версію 3.1.1.2 або новішу. Якщо оновлення недоступне, слід обмежити доступ до налаштувань двофакторної автентифікації, переглянути журнали безпеки на предмет підозрілої активності та посилити контроль за обліковими записами користувачів.