Уразливість LDAP Passback у плагіні Active Directory Integration для WordPress

Уразливість LDAP Passback у плагіні Active Directory Integration для WordPress дозволяє адміністраторам отримувати облікові дані LDAP-сервера. Рекомендується оновлення та обмеження доступу.
CVE-2023-4506CVSS 2.2CMS

Уразливість LDAP Passback у плагіні Active Directory Integration для WordPress

Уразливість LDAP Passback у плагіні Active Directory Integration для WordPress дозволяє адміністраторам отримувати облікові дані LDAP-сервера. Рекомендується оновлення та обмеження доступу.

CVSS
2.2 LOW
EPSS
50.15%
Активно використовується
немає в KEV
Продукт
active directory integration \/ ldap integration

Що відомо

Плагін Active Directory Integration / LDAP Integration для WordPress версії до 4.1.10 включно має уразливість LDAP Passback через недостатню перевірку при зміні LDAP-сервера. Це дозволяє автентифікованим адміністраторам змінювати LDAP-сервер і отримувати облікові дані оригінального сервера.

Бізнес-вплив

Уразливість може призвести до компрометації облікових даних LDAP-сервера, що підвищує ризик несанкціонованого доступу до корпоративних ресурсів. Для операторів ІТ та власників інфраструктури це означає необхідність перевірки плагінів на наявність оновлень та обмеження прав доступу до адміністративних функцій.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Обмежте адміністративний доступ до плагіна, перегляньте журнали доступу на предмет підозрілої активності та мінімізуйте експозицію LDAP-сервера в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки