GHSA-29r8-gvx4-r9w3

Suggest an improvement
Source
https://github.com/advisories/GHSA-29r8-gvx4-r9w3
Import Source
https://github.com/github/advisory-database/blob/main/advisories/github-reviewed/2026/03/GHSA-29r8-gvx4-r9w3/GHSA-29r8-gvx4-r9w3.json
JSON Data
https://api.osv.dev/v1/vulns/GHSA-29r8-gvx4-r9w3
Aliases
Published
2026-03-17T09:31:28Z
Modified
2026-05-05T15:55:58Z
Severity
  • 8.8 (High) CVSS_V3 - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H CVSS Calculator
  • 7.7 (High) CVSS_V4 - CVSS:4.0/AV:N/AC:H/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N CVSS Calculator
Summary
Authentication Bypass in extension "E-Mail MFA Provider" (mfa_email)
Details

The extension fails to properly reset the generated MFA code after successful authentication. This leads to a possible MFA bypass for future login attempts by providing an empty string as MFA code to the extensions MFA provider.

Database specific
{
    "cwe_ids":  [
        "CWE-639"
    ],
    "github_reviewed":  true,
    "github_reviewed_at":  "2026-03-18T16:17:23Z",
    "nvd_published_at":  "2026-03-17T09:16:14Z",
    "severity":  "HIGH"
}
References

Affected packages

Packagist / ralffreit/mfa-email

Package

Name
ralffreit/mfa-email
Purl
pkg:composer/ralffreit/mfa-email

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected
Fixed
1.0.7

Affected versions

1.*
1.0.0
1.0.1
1.0.2
1.0.3
1.0.4
1.0.5

Database specific

source
"https://github.com/github/advisory-database/blob/main/advisories/github-reviewed/2026/03/GHSA-29r8-gvx4-r9w3/GHSA-29r8-gvx4-r9w3.json"

Packagist / ralffreit/mfa-email

Package

Name
ralffreit/mfa-email
Purl
pkg:composer/ralffreit/mfa-email

Affected ranges

Type
ECOSYSTEM
Events
Introduced
2.0.0
Fixed
2.0.1

Affected versions

2.*
2.0.0

Database specific

source
"https://github.com/github/advisory-database/blob/main/advisories/github-reviewed/2026/03/GHSA-29r8-gvx4-r9w3/GHSA-29r8-gvx4-r9w3.json"