U pluginu WP 2FA byla už dříve zveřejněna chyba umožňující obejít druhý faktor, ale stav se nyní významně změnil: WPScan zpřístupnil veřejný a přímo použitelný Proof of Concept. Proto na ni upozorňuji právě teď.
Pokud má web nakonfigurovanou 2FA politiku, ve které jsou Passkeys povolenou metodou, může útočník, který už zná správné uživatelské jméno a heslo oběti, při 2FA challenge zvolit provider=passkeys a odeslat prázdný ověřovací kód. Zranitelná verze pluginu druhý faktor chybně vyhodnotí jako úspěšný a vydá útočníkovi platnou WordPress session. U administrátorského účtu tak získá plný přístup do administrace bez skutečného druhého faktoru.
PoC zveřejněný WPScan detailně popisuje celý postup včetně konkrétních HTTP požadavků na wp-login.php?action=validate_2fa. Chyba tedy už není pouze teoretická a její zneužití je relativně snadno reprodukovatelné.
Oprava je dostupná ve WP 2FA 4.1.0. Doporučuji aktualizovat okamžitě na 4.1.0 nebo novější. Pokud aktualizace není možná, dočasnou mitigací je odebrat Passkeys ze seznamu povolených 2FA metod. U webů, které běžely na starší verzi, má smysl zkontrolovat přihlášení administrátorů z neznámých IP adres a aktivní WordPress sessions.
