Уразливість у Cloud SAML SSO плагіні WordPress дозволяє неавторизовану зміну налаштувань

Виявлено уразливість у Cloud SAML SSO плагіні WordPress, що дозволяє неавторизованим користувачам змінювати критичні налаштування та порушувати роботу SSO.
CVE-2025-7040CVSS 8.2Web

Уразливість у Cloud SAML SSO плагіні WordPress дозволяє неавторизовану зміну налаштувань

Виявлено уразливість у Cloud SAML SSO плагіні WordPress, що дозволяє неавторизованим користувачам змінювати критичні налаштування та порушувати роботу SSO.

CVSS
8.2 HIGH
EPSS
17.43%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Cloud SAML SSO для WordPress версій до 1.0.19 включно має уразливість, що дозволяє неавторизованим користувачам змінювати критичні налаштування організації через відсутність перевірки прав доступу та CSRF-токена. Це може порушити роботу SSO та спричинити відмову в обслуговуванні.

Бізнес-вплив

Для ІТ-операторів і власників інфраструктури ця уразливість означає ризик несанкціонованих змін у конфігурації плагіна, що може призвести до збоїв у єдиному вході (SSO) та потенційних перебоїв у роботі сервісів. Відсутність перевірки прав доступу відкриває шлях для атак, які можуть вплинути на безперервність бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Cloud SAML SSO від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції зміни налаштувань, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи захисту, такі як обмеження доступу за IP та моніторинг змін конфігурації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки