Плагин Really Simple Security WordPress до версии 9.8.1 не препятствует неаутентифицированному запросу сбросить завершенную двухфакторную регистрацию учетной записи по электронной почте, позволяя злоумышленнику, который уже знает пароль учетной записи, обойти второй фактор и получить сеанс этого пользователя, вплоть до администратора.
Показать оригинальное описание (EN)
The Really Simple Security WordPress plugin before 9.8.1 does not prevent an unauthenticated request from resetting an account's completed email two-factor enrolment, allowing an attacker who already knows the account's password to bypass the second factor and obtain that user's session, up to administrator.