Bezpečnost webu

WP 2FA – veřejný PoC pro obejití dvoufaktorového ověření přes Passkeys provider

Závažnost

Vysoká 🟠

Dotčený produkt

WP 2FA < 4.1.0

Datum zveřejnění

29/07/2026

CVE označení

CVE-2026-15372

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

U pluginu WP 2FA byla už dříve zveřejněna chyba umožňující obejít druhý faktor, ale stav se nyní významně změnil: WPScan zpřístupnil veřejný a přímo použitelný Proof of Concept. Proto na ni upozorňuji právě teď.

Pokud má web nakonfigurovanou 2FA politiku, ve které jsou Passkeys povolenou metodou, může útočník, který už zná správné uživatelské jméno a heslo oběti, při 2FA challenge zvolit provider=passkeys a odeslat prázdný ověřovací kód. Zranitelná verze pluginu druhý faktor chybně vyhodnotí jako úspěšný a vydá útočníkovi platnou WordPress session. U administrátorského účtu tak získá plný přístup do administrace bez skutečného druhého faktoru.

PoC zveřejněný WPScan detailně popisuje celý postup včetně konkrétních HTTP požadavků na wp-login.php?action=validate_2fa. Chyba tedy už není pouze teoretická a její zneužití je relativně snadno reprodukovatelné.

Oprava je dostupná ve WP 2FA 4.1.0. Doporučuji aktualizovat okamžitě na 4.1.0 nebo novější. Pokud aktualizace není možná, dočasnou mitigací je odebrat Passkeys ze seznamu povolených 2FA metod. U webů, které běžely na starší verzi, má smysl zkontrolovat přihlášení administrátorů z neznámých IP adres a aktivní WordPress sessions.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?