Уразливість у плагіні Shibboleth для WordPress дозволяє неавторизованим користувачам отримати права адміністратора

Критична уразливість у плагіні Shibboleth для WordPress дозволяє неавторизованим користувачам отримати права адміністратора. Оновіть плагін для захисту сайту.
CVE-2026-12281CVSS 8.1CMS

Уразливість у плагіні Shibboleth для WordPress дозволяє неавторизованим користувачам отримати права адміністратора

Критична уразливість у плагіні Shibboleth для WordPress дозволяє неавторизованим користувачам отримати права адміністратора. Оновіть плагін для захисту сайту.

CVSS
8.1 HIGH
EPSS
14.06%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Shibboleth для WordPress версій до 2.5.4 має критичну уразливість, через яку при увімкненому режимі ідентифікації HTTP без ключа протидії підробці, будь-який запит з заголовками ідентифікації вважається автентифікованим. Це дозволяє зловмиснику створити та увійти під обліковим записом адміністратора, якщо активовано автоматичне створення акаунтів і стандартне відображення ролей.

Бізнес-вплив

Ця уразливість може призвести до повного компрометації сайту на WordPress, оскільки зловмисник отримує права адміністратора без автентифікації. Власники інфраструктури ризикують втратити контроль над контентом, конфіденційними даними та можуть зазнати репутаційних та фінансових збитків. Вразливість особливо критична для сайтів, де HTTP-заголовки клієнтів не фільтруються перед передачею до додатку.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Shibboleth до версії 2.5.4 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід перевірити конфігурацію плагіна, вимкнути режим ідентифікації HTTP без ключа протидії підробці, відключити автоматичне створення акаунтів та забезпечити фільтрацію небезпечних HTTP-заголовків перед їх обробкою додатком. Також варто переглянути журнали доступу на предмет підозрілої активності та підвищити пріоритет реагування на подібні інциденти.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки