CVE-2026-103514 WP 2FA 插件 TOTP 验证码重放漏洞
影响攻击者可重放已用验证码绕过双因素认证
WP 2FA 是 WordPress 平台上的双因素认证插件。该插件在 4.1.0 之前的版本中,基于时间的一次性验证码(TOTP)在被使用后未被立即失效,导致同一验证码在其有效时间窗口内可被重复使用。攻击者若已掌握账户密码并观察到有效验证码,即可重放该验证码完成登录,从而绕过双因素认证。
影响范围
WP 2FA WordPress 插件 4.1.0 之前的版本。具体受影响版本范围暂无更详细的公开信息。
漏洞详情
漏洞类型为认证绕过(TOTP 验证码重放)。成因是插件在验证 TOTP 成功后未将其标记为已使用或加入黑名单,使得同一验证码在有效期内可多次通过校验。攻击者只需在验证码有效窗口内截获或观察到该验证码,即可在已知密码的前提下重复提交,完成二次认证。
利用条件与风险
利用前提是攻击者已获取目标账户密码,并能观察到某个有效 TOTP 验证码(如通过钓鱼、日志泄露或中间人等方式)。一旦满足条件,攻击者可绕过双因素认证,包括管理员账户,风险较高。
修复建议
建议升级至 WP 2FA 4.1.0 或更高版本。临时缓解措施包括:缩短 TOTP 有效窗口、监控异常登录尝试,并确保账户密码与验证码不被泄露;具体官方修复细节以厂商公告为准。
The WP 2FA WordPress plugin before 4.1.0 does not invalidate a time-based one-time passcode once it has been used, allowing an attacker who knows an account’s password and has observed a valid code within its validity window to replay it and bypass two-factor authentication, including on administrator accounts.