Luka wtyczki SAML SSO dla WordPress umożliwia obejście uwierzytelniania

Krytyczna luka wtyczki SAML SSO dla WordPress umożliwia obejście uwierzytelniania i przejęcie kont administratora. Zalecane szybkie aktualizacje i monitoring.
CVE-2026-15981CVSS 9.8TLS

Luka wtyczki SAML SSO dla WordPress umożliwia obejście uwierzytelniania

Krytyczna luka wtyczki SAML SSO dla WordPress umożliwia obejście uwierzytelniania i przejęcie kont administratora. Zalecane szybkie aktualizacje i monitoring.

CVSS
9.8 CRITICAL
EPSS
42.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SAML Single Sign On (SSO) dla WordPress do wersji 5.4.4 zawiera krytyczną lukę umożliwiającą nieautoryzowanym atakującym zalogowanie się jako dowolny użytkownik, w tym administrator. Problem wynika z błędnej walidacji podpisu w funkcji mo_saml_validate_signature(), która błędnie traktuje błąd OpenSSL jako poprawną weryfikację.

Wpływ biznesowy

Luka pozwala na całkowite obejście mechanizmu uwierzytelniania, co może skutkować przejęciem kontroli nad stroną WordPress. Atakujący mogą uzyskać dostęp do kont z uprawnieniami administratora, co stwarza ryzyko modyfikacji treści, kradzieży danych lub dalszych ataków na infrastrukturę IT. Właściciele i operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo ją adresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki SAML SSO u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i weryfikację kont użytkowników po incydencie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS