Уразливість у Really Simple Security WordPress плагіні дозволяє обходити двофакторну автентифікацію

Виявлено уразливість у Really Simple Security WordPress плагіні, що дозволяє обходити двофакторну автентифікацію. Оновіть плагін для захисту сайту.
CVE-2026-8293CVSS 7.5CMS

Уразливість у Really Simple Security WordPress плагіні дозволяє обходити двофакторну автентифікацію

Виявлено уразливість у Really Simple Security WordPress плагіні, що дозволяє обходити двофакторну автентифікацію. Оновіть плагін для захисту сайту.

CVSS
7.5 HIGH
EPSS
14.72%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Really Simple Security для WordPress версій до 9.5.10.1 не застосовує другий фактор автентифікації у двох REST кінцевих точках, що дозволяє зловмиснику, який знає пароль користувача, отримати сесію автентифікації без проходження перевірки OTP по електронній пошті.

Бізнес-вплив

Ця уразливість підвищує ризик несанкціонованого доступу до облікових записів WordPress, що може призвести до компрометації сайту, втрати даних або порушення цілісності контенту. Власники інфраструктури повинні враховувати високий рівень загрози та потенційний вплив на безпеку своїх CMS-систем.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Really Simple Security до версії 9.5.10.1 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до REST API, переглянути журнали автентифікації на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також перевірити налаштування двофакторної автентифікації для забезпечення її коректного застосування.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки