Krytyczna luka uwierzytelniania w wtyczce All-in-One Microsoft 365 & Entra ID / Azure AD SSO Login dla WordPress

Krytyczna luka w wtyczce All-in-One Microsoft 365 & Entra ID / Azure AD SSO Login dla WordPress umożliwia obejście uwierzytelniania i przejęcie kont administratorów.
CVE-2026-2628CVSS 9.8Windows

Krytyczna luka uwierzytelniania w wtyczce All-in-One Microsoft 365 & Entra ID / Azure AD SSO Login dla WordPress

Krytyczna luka w wtyczce All-in-One Microsoft 365 & Entra ID / Azure AD SSO Login dla WordPress umożliwia obejście uwierzytelniania i przejęcie kont administratorów.

CVSS
9.8 CRITICAL
EPSS
54.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka All-in-One Microsoft 365 & Entra ID / Azure AD SSO Login dla WordPress w wersjach do 2.2.5 włącznie posiada krytyczną lukę umożliwiającą nieautoryzowanym atakującym obejście uwierzytelniania i zalogowanie się jako inni użytkownicy, w tym administratorzy.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, ponieważ umożliwia atakującym przejęcie kont z uprawnieniami administratora. Może to prowadzić do pełnej kompromitacji serwisu, utraty danych oraz dalszych ataków na infrastrukturę IT.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję używanej wtyczki i zaktualizować ją do najnowszej dostępnej wersji pochodzącej od dostawcy. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych prób logowania oraz rozważenie czasowego wyłączenia wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS