概要
WordPress 用プラグイン「All-in-One Microsoft 365 & Entra ID / Azure AD SSO Login」に認証バイパスの脆弱性が存在します。未認証の攻撃者が認証をバイパスし、管理者を含む任意のユーザーとしてログインできます。
Microsoft 365 / Azure AD SSO を利用して WordPress サイトの認証を行っている環境では、プラグインの速やかなアップデートが推奨されます。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 9.8 |
| 深刻度 | Critical |
| CWE | CWE-288 (代替認証の使用による認証バイパス) |
影響を受けるソフトウェア
| 製品 | ベンダー | 影響バージョン |
|---|---|---|
| All-in-One Microsoft 365 SSO Login | login-with-azure | 2.2.5 以前 |
修正バージョンと回避策
- 修正バージョン: プラグインの最新版へアップデート
- アップデートまでの間、該当プラグインの一時的な無効化を検討してください。
関連リンク
データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
