Publicaciones

CVE-2025-13587: Bypass de autenticación de dos factores en Two Factor via Email

Un problema en un plugin 2FA de WordPress donde el manejo del token podía permitir saltarse el segundo factor por email.

CVE-2025-13587 es un bypass de autenticación de dos factores en el plugin Two Factor (2FA) Authentication via Email para WordPress.

El aviso público dice que el bug afectaba a las versiones hasta 1.9.8 inclusive. El problema estaba en SS88_2FAVE::wp_login(): el plugin solo aplicaba el requisito de 2FA cuando el parámetro HTTP GET token no estaba definido. Enviar cualquier valor para token, incluso un valor vacío, podía impedir que se aplicara el requisito del segundo factor.

Wordfence no pagó una recompensa por este hallazgo.

Tarjeta resumen de CVE-2025-13587 con producto afectado, impacto y puntaje CVSS
CVE-2025-13587 afectaba a Two Factor (2FA) Authentication via Email hasta la versión 1.9.8 inclusive. A junio de 2026, WordPress.org lista el plugin con más de 9,000 instalaciones activas.

El bug

Este hallazgo trataba más de flujo de control que de criptografía. No hacía falta romper el token 2FA. El problema era que un parámetro de la solicitud influía en si el plugin aplicaba o no el segundo paso.

El vector CVSS incluye PR:L, y eso importa: no era un bypass de login sin credenciales. El atacante todavía necesitaba credenciales primarias válidas para la cuenta objetivo. El bug debilitaba el segundo factor, no la verificación de contraseña.

Fix

El changelog del plugin lista 1.9.9 como una corrección de seguridad para CVE-2025-13587. Los dueños de sitios deberían actualizar a la versión 1.9.9 o una más nueva.

Referencias