Vulnerabilidad en ss88_uk (CVE-2025-13587)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
19/02/2026
Última modificación:
15/04/2026
Descripción
El plugin de Autenticación de Dos Factores (2FA) vía Correo Electrónico para WordPress es vulnerable a la omisión de autenticación de dos factores en versiones hasta la 1.9.8, inclusive. Esto se debe a que el método SS88_2FAVE::wp_login() solo aplica el requisito de 2FA si el parámetro GET HTTP 'token' no está definido, lo que hace posible omitir la autenticación de dos factores al proporcionar cualquier valor en el parámetro 'token' durante el inicio de sesión, incluyendo uno vacío.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/browser/two-factor-2fa-via-email/trunk/ss88-two-factor-via-email.php#L218
- https://plugins.trac.wordpress.org/changeset?sfp_email=&sfph_mail=&reponame=&old=3408531%40two-factor-2fa-via-email&new=3408531%40two-factor-2fa-via-email&sfp_email=&sfph_mail=
- https://www.wordfence.com/threat-intel/vulnerabilities/id/11fbe76c-dc5c-413c-b6a8-d0f4aa56935d?source=cve



