Luka wtyczki Active Directory Integration / LDAP Integration umożliwiająca przechwycenie poświadczeń

Wtyczka WordPress Active Directory Integration / LDAP Integration do wersji 4.1.10 umożliwia przechwycenie poświadczeń LDAP przez administratorów.
CVE-2023-4506CVSS 2.2CMS

Luka wtyczki Active Directory Integration / LDAP Integration umożliwiająca przechwycenie poświadczeń

Wtyczka WordPress Active Directory Integration / LDAP Integration do wersji 4.1.10 umożliwia przechwycenie poświadczeń LDAP przez administratorów.

CVSS
2.2 LOW
EPSS
50.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
active directory integration \/ ldap integration

Co wiadomo

Wtyczka Active Directory Integration / LDAP Integration dla WordPress w wersjach do 4.1.10 włącznie posiada lukę LDAP Passback. Pozwala ona uwierzytelnionym użytkownikom z uprawnieniami administratora zmienić serwer LDAP i uzyskać poświadczenia oryginalnego serwera LDAP.

Wpływ biznesowy

Luka ta może prowadzić do wycieku poświadczeń serwera LDAP, co zagraża bezpieczeństwu infrastruktury IT. Administratorzy systemów korzystających z tej wtyczki powinni zwrócić uwagę na możliwość nieautoryzowanych zmian konfiguracji LDAP, które mogą skutkować eskalacją uprawnień lub dostępem do wrażliwych danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego WordPress do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zmian konfiguracji LDAP oraz przeprowadzić przegląd i rotację poświadczeń LDAP, jeśli to konieczne.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS