Luka wtyczki Active Directory Integration / LDAP Integration umożliwiająca przechwycenie poświadczeń
Wtyczka WordPress Active Directory Integration / LDAP Integration do wersji 4.1.10 umożliwia przechwycenie poświadczeń LDAP przez administratorów.
- CVSS
- 2.2 LOW
- EPSS
- 50.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- active directory integration \/ ldap integration
Co wiadomo
Wtyczka Active Directory Integration / LDAP Integration dla WordPress w wersjach do 4.1.10 włącznie posiada lukę LDAP Passback. Pozwala ona uwierzytelnionym użytkownikom z uprawnieniami administratora zmienić serwer LDAP i uzyskać poświadczenia oryginalnego serwera LDAP.
Wpływ biznesowy
Luka ta może prowadzić do wycieku poświadczeń serwera LDAP, co zagraża bezpieczeństwu infrastruktury IT. Administratorzy systemów korzystających z tej wtyczki powinni zwrócić uwagę na możliwość nieautoryzowanych zmian konfiguracji LDAP, które mogą skutkować eskalacją uprawnień lub dostępem do wrażliwych danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego WordPress do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zmian konfiguracji LDAP oraz przeprowadzić przegląd i rotację poświadczeń LDAP, jeśli to konieczne.