Eklenti güvenlik geçmişi
WP 2FA güvenlik açıkları
ABD Ulusal Güvenlik Açığı Veritabanı’nda (NVD) WP 2FA – Two-factor authentication for WordPress eklentisi için 11 açık kaydı bulunuyor; en yenisi 3 Ekim 2026 tarihli. Bunların 3 tanesi kritik veya yüksek önemde, 7 tanesi oturum açmadan istismar edilebiliyor. Güncel sürüm 4.2.0.
- Toplam kayıt
- 11
- Kritik veya yüksek
- 3
- Oturumsuz istismar
- 7
- Son kayıt
- 3 Ekim 2026
Bilinen açık kayıtları
En yeniden eskiye. Her kaydın özgün metni NVD’de.
kimlik doğrulama atlatma
Etkilenen sürümler: 4.1.0 öncesi
4.1.0 sürümünden önceki “WP 2FA” (WordPress) eklentisi, zamana bağlı tek kullanımlık şifreyi kullanıldıktan sonra geçersiz hale getirmez; bu durum, bir hesabın şifresini bilen ve geçerlilik süresi içinde geçerli bir şifreyi gözlemlemiş bir saldırganın, bu şifreyi tekrar kullanarak iki faktörlü kimlik doğrulamayı atlamasına olanak tanır; bu durum, yönetici hesapları da dahil olmak üzere geçerlidir.
Türkçe kayıt ve ne yapmalıkimlik doğrulama atlatma
Etkilenen sürümler: 4.1.0 öncesi · Oturum açmadan istismar edilebilir
4.1.0 sürümünden önceki WP 2FA WordPress eklentisi, oturum açma sırasında desteklenen yöntemlerden biri seçildiğinde ikinci kimlik doğrulama faktörünü doğrulamamaktadır; bu durum, kullanıcının şifresini zaten bilen bir saldırganın iki faktörlü kimlik doğrulamayı atlatmasına ve yönetici hesapları da dahil olmak üzere hesaba tam erişim sağlamasına olanak tanır.
eksik yetki denetimi
Etkilenen sürümler: 3.1.1.2 öncesi
3.1.1.2 sürümünden önceki WP 2FA WordPress eklentisi, iki faktörlü kimlik doğrulama kurulumu sırasında girilen e-posta adresinin kullanıcıya ait olup olmadığını doğrulamamaktadır; bu durum, kullanıcının kimlik bilgilerini ele geçirmiş bir saldırganın, kurulum doğrulama kodunu kendi kontrolündeki bir e-posta adresine yönlendirmesine ve hesabı ele geçirmesine olanak tanır.
güvenlik
Etkilenen sürümler: Kayıtta belirtilmemiş
WP 2FA WordPress eklentisi, yeterli entropiye sahip yedek kodlar oluşturmamaktadır; bu durum, saldırganların bu kodları kaba kuvvet yöntemiyle kırarak ikinci faktörlü kimlik doğrulamayı atlatmalarına yol açabilir.
hassas bilgi ifşası
Etkilenen sürümler: 2.6.3 ve öncesi · Oturum açmadan istismar edilebilir
WP 2FA’daki günlük dosyasına hassas bilgilerin eklenmesine ilişkin güvenlik açığı, ACL’ler tarafından uygun şekilde kısıtlanmamış işlevlere erişime olanak tanır. Bu sorun, WP 2FA adresindeki sürümleri etkiler: n/a’dan 2.6.3’e kadar.
siteler arası betik çalıştırma (XSS)
Etkilenen sürümler: 2.6.2 ve öncesi · Oturum açmadan istismar edilebilir
Melapress WP 2FA wp-2fa.This issue affects WP 2FA: from n/a through <= 2.6.2 sürümlerinde, web sayfası oluşturma sırasında girdilerin uygun şekilde nötralize edilmemesi nedeniyle ortaya çıkan ‘Siteler Arası Komut Dosyası Yürütme’ güvenlik açığı.
kimlik doğrulama atlatma
Etkilenen sürümler: 2.2.0 ve öncesi · Oturum açmadan istismar edilebilir
Melapress WP 2FA sürümlerinde bulunan hatalı kimlik doğrulama güvenlik açığı, kimlik doğrulamanın atlanmasına olanak tanır. Bu sorun, WP 2FA adresindeki n/a'dan 2.2.0'a kadar olan sürümleri etkilemektedir.
siteler arası istek sahteciliği (CSRF)
Etkilenen sürümler: 2.5.0 ve öncesi · Oturum açmadan istismar edilebilir
WordPress için geliştirilen “WP 2FA – Two-factor authentication for WordPress” eklentisi, 2.5.0 sürümü dahil olmak üzere tüm sürümlerinde Çapraz Site İstek Sahteciliği (Cross-Site Request Forgery) güvenlik açığına maruz kalmaktadır. Bu durum, `send_backup_codes_email` işlevinde nonce doğrulamasının eksik veya hatalı olmasından kaynaklanmaktadır. Bu durum, kimlik doğrulaması yapılmamış saldırganların, bir site yöneticisini veya başka bir kayıtlı kullanıcıyı bir bağlantıya tıklama gibi bir eylemde bulunmaya ikna etmeleri halinde, sahte bir istek yoluyla kayıtlı kullanıcılara istedikleri içeriği içeren e-postalar göndermelerine olanak tanır. Nonce kontrolü mevcut olsa da, bu kontrol yalnızca bir nonce ayarlanmışsa gerçekleştirilir. İsteğe nonce eklenmemesi durumunda, bu kontrol atlanabilir.
yetkisiz nesne erişimi (IDOR)
Etkilenen sürümler: 2.5.0 ve öncesi
WordPress için geliştirilen “WP 2FA – Two-factor authentication for WordPress” eklentisi, 2.5.0 sürümü dahil olmak üzere tüm sürümlerinde, kullanıcı tarafından kontrol edilen bir anahtarda doğrulama işleminin eksik olması nedeniyle “send_backup_codes_email” işlevi aracılığıyla “Güvenli Olmayan Doğrudan Nesne Referansı” güvenlik açığına maruz kalmaktadır. Bu durum, abone düzeyindeki saldırganların sitedeki rastgele kullanıcılara e-posta göndermesine imkân vermektedir.
güvenlik
Etkilenen sürümler: 2.3.0 öncesi · Oturum açmadan istismar edilebilir
2.3.0 sürümünden önceki WP 2FA WordPress eklentisi, zamana dayalı saldırıları önleyemeyen karşılaştırma operatörleri kullanmaktadır; bu durum, karşılaştırılan kimlik doğrulama kodlarıyla ilgili bilgilerin sızmasına yol açacak şekilde kötüye kullanılabilir.
yansıtılan siteler arası betik çalıştırma (XSS)
Etkilenen sürümler: 2.2.1 öncesi · Oturum açmadan istismar edilebilir
2.2.1 sürümünden önceki WP 2FA WordPress eklentisi, bir parametreyi yönetici sayfasında görüntülemeden önce temizlemiyor ve kaçış karakterleri eklemiyor; bu da Yansıtmalı Siteler Arası Komut Dosyası (XSS) güvenlik açığına yol açıyor.
Kaynak: NVD (kamu malı veri) ve WordPress.org eklenti dizini. Kayıtlar eklentinin WordPress.org adresi veya tam adıyla eşleştirilir. Türkçe açıklamalar makine çevirisidir; bağlayıcı metin NVD’deki İngilizce kayıttır. Veri 7 Ekim 2026 itibarıyla.