Krytyczna luka wtyczki OAuth Single Sign On dla WordPress umożliwia obejście uwierzytelniania

Krytyczna luka w wtyczce OAuth Single Sign On dla WordPress pozwala na obejście uwierzytelniania i przejęcie kont użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-9485CVSS 9.8Web

Krytyczna luka wtyczki OAuth Single Sign On dla WordPress umożliwia obejście uwierzytelniania

Krytyczna luka w wtyczce OAuth Single Sign On dla WordPress pozwala na obejście uwierzytelniania i przejęcie kont użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
43.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka OAuth Single Sign On – SSO (OAuth Client) dla WordPress w wersjach do 6.26.12 ma poważną lukę w weryfikacji podpisu kryptograficznego JWT. Błąd w funkcji get_resource_owner_from_id_token pozwala nieautoryzowanym atakującym na obejście uwierzytelniania i dostęp do kont użytkowników, w tym administratorów.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 9.8 umożliwia atakującym przejęcie kontroli nad kontami użytkowników WordPress, co może prowadzić do eskalacji uprawnień i pełnego przejęcia serwisu. Zagrożenie dotyczy właścicieli stron i operatorów IT korzystających z tej wtyczki, szczególnie w środowiskach produkcyjnych z wieloma użytkownikami.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki OAuth Single Sign On i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt kont użytkowników. Priorytetem jest szybka reakcja na potencjalne próby nieautoryzowanego dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS