Уразливість CVE-2026-14291 у плагіні security-ninja-premium для WordPress дозволяє обходити двофакторну автентифікацію

Уразливість CVE-2026-14291 у плагіні security-ninja-premium для WordPress дозволяє обходити двофакторну автентифікацію, наражаючи сайти на ризик несанкціонованого доступу.
CVE-2026-14291CVSS 7.5CMS

Уразливість CVE-2026-14291 у плагіні security-ninja-premium для WordPress дозволяє обходити двофакторну автентифікацію

Уразливість CVE-2026-14291 у плагіні security-ninja-premium для WordPress дозволяє обходити двофакторну автентифікацію, наражаючи сайти на ризик несанкціонованого доступу.

CVSS
7.5 HIGH
EPSS
25.07%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін security-ninja-premium для WordPress версії до 5.290 не перевіряє другий фактор автентифікації в одному з двох шляхів двофакторної автентифікації. Це дозволяє неавторизованому зловмиснику, який знає пароль користувача, увійти без одноразового коду, обходячи двофакторний захист навіть для адміністративних облікових записів.

Бізнес-вплив

Ця вразливість ставить під загрозу безпеку облікових записів WordPress, особливо адміністративних, оскільки зловмисник може отримати повний доступ, маючи лише пароль. Це підвищує ризик компрометації сайту, втрати даних та порушення цілісності системи. Власники сайтів, які використовують цей плагін, повинні терміново вжити заходів для захисту своїх ресурсів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін security-ninja-premium до останньої версії, де ця вразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення двофакторної автентифікації плагіна. Загалом, слід регулярно перевіряти наявність оновлень безпеки та мінімізувати ризики шляхом зменшення експозиції системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки