Уразливість обходу автентифікації в плагіні Microsoft 365 & Entra ID / Azure AD SSO для WordPress

Критична уразливість обходу автентифікації в плагіні Microsoft 365 & Entra ID / Azure AD SSO для WordPress. Рекомендується оновлення та перевірка безпеки.
CVE-2026-2628CVSS 9.8Windows

Уразливість обходу автентифікації в плагіні Microsoft 365 & Entra ID / Azure AD SSO для WordPress

Критична уразливість обходу автентифікації в плагіні Microsoft 365 & Entra ID / Azure AD SSO для WordPress. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
54.62%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін All-in-One Microsoft 365 & Entra ID / Azure AD SSO для WordPress має критичну уразливість обходу автентифікації у версіях до 2.2.5 включно. Зловмисники можуть отримати доступ до облікових записів інших користувачів, включно з адміністраторами, без автентифікації.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам отримати повний доступ до системи, що ставить під загрозу конфіденційність і цілісність даних. Для ІТ-операторів це означає високий ризик компрометації адміністративних облікових записів і потенційні порушення безпеки інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки