Krytyczna luka uwierzytelniania w wtyczce All-in-One Microsoft 365 & Entra ID / Azure AD SSO Login dla WordPress
Krytyczna luka w wtyczce All-in-One Microsoft 365 & Entra ID / Azure AD SSO Login dla WordPress umożliwia obejście uwierzytelniania i przejęcie kont administratorów.
- CVSS
- 9.8 CRITICAL
- EPSS
- 54.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka All-in-One Microsoft 365 & Entra ID / Azure AD SSO Login dla WordPress w wersjach do 2.2.5 włącznie posiada krytyczną lukę umożliwiającą nieautoryzowanym atakującym obejście uwierzytelniania i zalogowanie się jako inni użytkownicy, w tym administratorzy.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, ponieważ umożliwia atakującym przejęcie kont z uprawnieniami administratora. Może to prowadzić do pełnej kompromitacji serwisu, utraty danych oraz dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję używanej wtyczki i zaktualizować ją do najnowszej dostępnej wersji pochodzącej od dostawcy. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych prób logowania oraz rozważenie czasowego wyłączenia wtyczki do czasu usunięcia podatności.