Krytyczna luka wtyczki SAML SSO Login dla WordPress umożliwia obejście uwierzytelniania

Wtyczka SAML SSO Login dla WordPress ma krytyczną lukę umożliwiającą przejęcie kont administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-15013CVSS 9.8Web

Krytyczna luka wtyczki SAML SSO Login dla WordPress umożliwia obejście uwierzytelniania

Wtyczka SAML SSO Login dla WordPress ma krytyczną lukę umożliwiającą przejęcie kont administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
35.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SAML Single Sign On – SSO Login dla WordPress w wersjach do 5.4.3 włącznie ma krytyczną lukę pozwalającą na obejście uwierzytelniania poprzez manipulację algorytmem podpisu SAML. Atakujący może sfałszować asercję SAML i przejąć dowolne konto, w tym administratora.

Wpływ biznesowy

Luka umożliwia nieautoryzowany dostęp do kont WordPress, w tym kont z uprawnieniami administratora, co może prowadzić do pełnego przejęcia serwisu. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako krytyczną, gdyż atak może skutkować poważnymi naruszeniami bezpieczeństwa i utratą kontroli nad infrastrukturą.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest szybka reakcja i weryfikacja integralności kont użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS