Уразливість LDAP Passback у плагіні Staff / Employee Business Directory для Active Directory

Виявлено уразливість LDAP Passback у плагіні Staff / Employee Business Directory для Active Directory WordPress. Рекомендується перевірити оновлення та обмежити доступ.
CVE-2023-4505CVSS 2.2CMS

Уразливість LDAP Passback у плагіні Staff / Employee Business Directory для Active Directory

Виявлено уразливість LDAP Passback у плагіні Staff / Employee Business Directory для Active Directory WordPress. Рекомендується перевірити оновлення та обмежити доступ.

CVSS
2.2 LOW
EPSS
50.15%
Активно використовується
немає в KEV
Продукт
staff \/ employee business directory for active directory

Що відомо

Плагін Staff / Employee Business Directory для Active Directory у WordPress версій до 1.2.3 включно має уразливість LDAP Passback через недостатню перевірку при зміні LDAP-сервера. Це дозволяє автентифікованим адміністраторам змінювати LDAP-сервер і отримувати облікові дані оригінального сервера.

Бізнес-вплив

Для власників інфраструктури та ІТ-операторів ця уразливість може призвести до компрометації облікових даних LDAP-сервера, що потенційно відкриває шлях до несанкціонованого доступу до корпоративних ресурсів. Хоча рівень загрози оцінено як низький, важливо враховувати можливі наслідки для безпеки Active Directory та суміжних систем.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративних функцій плагіна, провести аудит журналів доступу на предмет підозрілої активності та мінімізувати експозицію LDAP-сервера в мережі. Пріоритетність заходів визначайте відповідно до ризиків у вашому середовищі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки