d7es.tag1.comThird-party advisory
https://d7es.tag1.com/security-advisories/tfa-basic-plugins-less-critical-access-bypass-sa-contrib-2025-085 CVE-2026-6816
MEDIUM
TFA Basic Plugins - Access Bypass
Record summary
CVE-2026-6816 has a selected CVSS score of 5.1 (medium).
Description
An access bypass vulnerability in Drupal TFA Basic Plugins allows users with the administer users permission to view or generate recovery codes for other users. This issue affects TFA Basic Plugins: from 7.x-1.0 through 7.x-1.2.
Description source: CVE List
Exploitation context
CISA SSVC decision
ExploitationPoC
AutomatableNo
Technical impactPartial
CISA Coordinator · SSVC 2.0.3 · Evaluated May 29, 2026 · Source: CVE List
Affected products and versions
1| Product | Source | Version range | Status |
|---|---|---|---|
TFA Basic PluginsBrowse Drupal / TFA Basic PluginsDefault status: unknown | CVE List | 7.x-1.0 to ≤ 7.x-1.2 | affected |
References
4nvd.nist.gov
https://nvd.nist.gov/vuln/detail/CVE-2026-6816 Drupal security advisory SA-CONTRIB-2025-085Third-party advisory
https://www.herodevs.com/vulnerability-directory/cve-2026-6816 herodevs.comexploit
https://www.herodevs.com/vulnerability-directory/cve-2026-6816?nes-for-drupal-7