Уразливість у Really Simple Security WordPress плагіні дозволяє обходити двофакторну автентифікацію
Виявлено уразливість у Really Simple Security WordPress плагіні, що дозволяє обходити двофакторну автентифікацію. Оновіть плагін для захисту сайту.
- CVSS
- 7.5 HIGH
- EPSS
- 14.72%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Really Simple Security для WordPress версій до 9.5.10.1 не застосовує другий фактор автентифікації у двох REST кінцевих точках, що дозволяє зловмиснику, який знає пароль користувача, отримати сесію автентифікації без проходження перевірки OTP по електронній пошті.
Бізнес-вплив
Ця уразливість підвищує ризик несанкціонованого доступу до облікових записів WordPress, що може призвести до компрометації сайту, втрати даних або порушення цілісності контенту. Власники інфраструктури повинні враховувати високий рівень загрози та потенційний вплив на безпеку своїх CMS-систем.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Really Simple Security до версії 9.5.10.1 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до REST API, переглянути журнали автентифікації на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також перевірити налаштування двофакторної автентифікації для забезпечення її коректного застосування.