Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en WP 2FA – Two-factor authentication for WordPress para WordPress (CVE-2023-6506)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/01/2024
Última modificación:
03/06/2025

Descripción

El complemento WP 2FA – Two-factor authentication for WordPress para WordPress es vulnerable a la referencia directa a objetos inseguros en todas las versiones hasta la 2.5.0 incluida a través de send_backup_codes_email debido a la falta de validación en una clave controlada por el usuario. Esto hace posible que los atacantes a nivel de suscriptor envíen correos electrónicos a usuarios arbitrarios en el sitio.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wpwhitesecurity:wp_2fa:*:*:*:*:*:wordpress:*:* 2.5.0 (incluyendo)