Luka wtyczki Shibboleth WordPress umożliwia nieautoryzowane logowanie jako administrator
Wtyczka Shibboleth WordPress przed 2.5.4 umożliwia atakującym nieautoryzowane logowanie jako administrator przez podrobione nagłówki HTTP.
- CVSS
- 8.1 HIGH
- EPSS
- 14.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Shibboleth dla WordPressa w wersjach przed 2.5.4 nie weryfikuje poprawnie nagłówków tożsamości HTTP, co pozwala atakującemu na zalogowanie się z podrobionymi nagłówkami i utworzenie konta administratora, jeśli włączone jest automatyczne tworzenie kont i domyślne mapowanie ról.
Wpływ biznesowy
Ta luka bezpieczeństwa może prowadzić do przejęcia kontroli nad stroną WordPress poprzez uzyskanie uprawnień administratora bez uwierzytelnienia. W środowiskach, gdzie nagłówki klienta nie są odpowiednio filtrowane, atakujący może wykorzystać tę podatność do eskalacji uprawnień, co stwarza poważne ryzyko dla integralności i dostępności serwisu.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Shibboleth i zaktualizować ją do najnowszej dostępnej wersji. Należy również sprawdzić konfigurację wtyczki, wyłączyć tryb atrybutów HTTP lub zapewnić obecność i poprawną konfigurację klucza antypodszywającego. Dodatkowo warto ograniczyć dostęp do nagłówków klienta oraz monitorować logi pod kątem podejrzanych prób logowania.