An access bypass vulnerability in Drupal TFA Basic Plugins allows users with the administer users permission to view or generate recovery codes for other users.
This issue affects TFA Basic Plugins: from 7.x-1.0 through 7.x-1.2.
References
| Link | Resource |
|---|---|
| https://d7es.tag1.com/security-advisories/tfa-basic-plugins-less-critical-access-bypass-sa-contrib-2025-085 | Third Party Advisory |
| https://www.herodevs.com/vulnerability-directory/cve-2026-6816 | Exploit Third Party Advisory |
| https://www.herodevs.com/vulnerability-directory/cve-2026-6816?nes-for-drupal-7 | Exploit Third Party Advisory |
Configurations
History
No history.
Information
Published : 2026-05-28 23:16
Updated : 2026-07-21 10:10
NVD link : CVE-2026-6816
Mitre link : CVE-2026-6816
CVE.ORG link : CVE-2026-6816
JSON object : View
Products Affected
tfa_basic_plugins_project
- tfa_basic_plugins
CWE
CWE-267
Privilege Defined With Unsafe Actions
