WP OAuth Server (Login with WordPress) avant 6.4.0 peut délivrer à un utilisateur authentifié une assertion OpenID Connect signée appartenant à un autre utilisateur, y compris un administrateur.
Analyse technique
Lors de l'échange d'autorisation, le plugin peut retourner l'assertion associée au dernier utilisateur authentifié plutôt que celle correspondant au grant courant. Un utilisateur doté au minimum du rôle Subscriber peut alors obtenir une assertion signée pour une autre identité et l'utiliser auprès d'une application qui s'appuie sur ce WordPress pour le SSO.
Impact, versions et correctif
Détection / vérification
Rechercher dans les journaux OAuth/OIDC des incohérences entre le compte ayant lancé l'autorisation, le grant échangé et le sujet de l'assertion émise. Examiner les connexions SSO administratives inattendues.
Action recommandée
Mettre à jour immédiatement WP OAuth Server vers 6.4.0, invalider les sessions et assertions actives si possible, puis auditer les authentifications SSO récentes des comptes privilégiés.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).