天下漏洞,尽知其名
HIGH

CVE-2026-103514 WP 2FA 插件 TOTP 验证码重放漏洞

影响攻击者可重放已用验证码绕过双因素认证

AI 研判

WP 2FA 是 WordPress 平台上的双因素认证插件。该插件在 4.1.0 之前的版本中,基于时间的一次性验证码(TOTP)在被使用后未被立即失效,导致同一验证码在其有效时间窗口内可被重复使用。攻击者若已掌握账户密码并观察到有效验证码,即可重放该验证码完成登录,从而绕过双因素认证。

影响范围

WP 2FA WordPress plugin

WP 2FA WordPress 插件 4.1.0 之前的版本。具体受影响版本范围暂无更详细的公开信息。

漏洞详情

漏洞类型为认证绕过(TOTP 验证码重放)。成因是插件在验证 TOTP 成功后未将其标记为已使用或加入黑名单,使得同一验证码在有效期内可多次通过校验。攻击者只需在验证码有效窗口内截获或观察到该验证码,即可在已知密码的前提下重复提交,完成二次认证。

利用条件与风险

利用前提是攻击者已获取目标账户密码,并能观察到某个有效 TOTP 验证码(如通过钓鱼、日志泄露或中间人等方式)。一旦满足条件,攻击者可绕过双因素认证,包括管理员账户,风险较高。

修复建议

建议升级至 WP 2FA 4.1.0 或更高版本。临时缓解措施包括:缩短 TOTP 有效窗口、监控异常登录尝试,并确保账户密码与验证码不被泄露;具体官方修复细节以厂商公告为准。

原始情报

The WP 2FA WordPress plugin before 4.1.0 does not invalidate a time-based one-time passcode once it has been used, allowing an attacker who knows an account’s password and has observed a valid code within its validity window to replay it and bypass two-factor authentication, including on administrator accounts.