Ad

CVE-2026-15372

HIGH CVSS 3.1: 7,5 EPSS 0.36%
Обновлено 5 августа 2026
Unknown
Параметр Значение
CVSS 7,5 (HIGH)
Уязвимые версии до 4.1.0
Тип уязвимости CWE-287 Improper Authentication, CWE-287 (Неправильная аутентификация)
Поставщик Unknown
Публичный эксплойт Нет

Плагин WP 2FA WordPress до версии 4.1.0 не проверяет второй фактор аутентификации, когда при входе в систему выбирается один из поддерживаемых методов, что позволяет злоумышленнику, который уже знает пароль пользователя, обойти двухфакторную аутентификацию и получить полный доступ к учетной записи, включая учетные записи администратора.

Показать оригинальное описание (EN)

The WP 2FA WordPress plugin before 4.1.0 does not validate the second authentication factor when one of its supported methods is selected at login, allowing an attacker who already knows a user's password to bypass two-factor authentication and fully access the account, including administrator accounts.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

unknown:wp 2fa