Luka wtyczki Shibboleth WordPress umożliwia nieautoryzowane logowanie jako administrator

Wtyczka Shibboleth WordPress przed 2.5.4 umożliwia atakującym nieautoryzowane logowanie jako administrator przez podrobione nagłówki HTTP.
CVE-2026-12281CVSS 8.1CMS

Luka wtyczki Shibboleth WordPress umożliwia nieautoryzowane logowanie jako administrator

Wtyczka Shibboleth WordPress przed 2.5.4 umożliwia atakującym nieautoryzowane logowanie jako administrator przez podrobione nagłówki HTTP.

CVSS
8.1 HIGH
EPSS
14.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Shibboleth dla WordPressa w wersjach przed 2.5.4 nie weryfikuje poprawnie nagłówków tożsamości HTTP, co pozwala atakującemu na zalogowanie się z podrobionymi nagłówkami i utworzenie konta administratora, jeśli włączone jest automatyczne tworzenie kont i domyślne mapowanie ról.

Wpływ biznesowy

Ta luka bezpieczeństwa może prowadzić do przejęcia kontroli nad stroną WordPress poprzez uzyskanie uprawnień administratora bez uwierzytelnienia. W środowiskach, gdzie nagłówki klienta nie są odpowiednio filtrowane, atakujący może wykorzystać tę podatność do eskalacji uprawnień, co stwarza poważne ryzyko dla integralności i dostępności serwisu.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Shibboleth i zaktualizować ją do najnowszej dostępnej wersji. Należy również sprawdzić konfigurację wtyczki, wyłączyć tryb atrybutów HTTP lub zapewnić obecność i poprawną konfigurację klucza antypodszywającego. Dodatkowo warto ograniczyć dostęp do nagłówków klienta oraz monitorować logi pod kątem podejrzanych prób logowania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS