Podsumowanie
| Parametr | Wartość |
|---|---|
| CVE ID | CVE-2026-15981 |
| Źródło alertu | GitHub Advisory - Krytyczna podatność |
| Rok publikacji CVE | 2026 |
| Data publikacji | 2026-07-23 |
| Producent | WordPress |
| Produkt | SAML Single Sign On – SSO Login |
| CVSS Score | 9.8 (Krytyczny) |
| EPSS Score | Brak danych |
| CISA KEV | Nie |
| Ransomware | Nie potwierdzono |
Opis podatności
Źródło: NVD
Wtyczka SAML Single Sign On – SSO Login dla WordPressa jest podatna na obejście uwierzytelniania we wszystkich wersjach do 5.4.4 włącznie. Przyczyną jest funkcja mo_saml_validate_signature() wykonująca luźne sprawdzenie logiczne na surowej, trójstanowej wartości całkowitej zwracanej przez funkcję PHP openssl_verify() — przez co wartość błędu -1 jest ewaluowana jako prawdziwa i traktowana jako pomyślna weryfikacja podpisu. Pozwala to nieuwierzytelnionym atakującym zalogować się jako dowolny istniejący użytkownik WordPressa.
Wymagane działania
Zastosuj poprawki lub środki zaradcze producenta niezwłocznie po ich udostępnieniu.
Kogo dotyczy?
Podatność dotyczy produktu SAML Single Sign On – SSO Login firmy WordPress. Sprawdź, czy Twoja organizacja używa tego oprogramowania i czy wymaga aktualizacji.
Źródła
Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.
