Уразливість у плагіні Shibboleth для WordPress дозволяє неавторизованим користувачам отримати права адміністратора
Критична уразливість у плагіні Shibboleth для WordPress дозволяє неавторизованим користувачам отримати права адміністратора. Оновіть плагін для захисту сайту.
- CVSS
- 8.1 HIGH
- EPSS
- 14.06%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Shibboleth для WordPress версій до 2.5.4 має критичну уразливість, через яку при увімкненому режимі ідентифікації HTTP без ключа протидії підробці, будь-який запит з заголовками ідентифікації вважається автентифікованим. Це дозволяє зловмиснику створити та увійти під обліковим записом адміністратора, якщо активовано автоматичне створення акаунтів і стандартне відображення ролей.
Бізнес-вплив
Ця уразливість може призвести до повного компрометації сайту на WordPress, оскільки зловмисник отримує права адміністратора без автентифікації. Власники інфраструктури ризикують втратити контроль над контентом, конфіденційними даними та можуть зазнати репутаційних та фінансових збитків. Вразливість особливо критична для сайтів, де HTTP-заголовки клієнтів не фільтруються перед передачею до додатку.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін Shibboleth до версії 2.5.4 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід перевірити конфігурацію плагіна, вимкнути режим ідентифікації HTTP без ключа протидії підробці, відключити автоматичне створення акаунтів та забезпечити фільтрацію небезпечних HTTP-заголовків перед їх обробкою додатком. Також варто переглянути журнали доступу на предмет підозрілої активності та підвищити пріоритет реагування на подібні інциденти.