CERTMIL

Centrul de Răspuns la Incidente de Securitate Cibernetică

Atacatorii exploatează vulnerabilități în pluginul miniOrange SAML care pot permite accesul la conturile de administrator WordPress

Sursă: https://thehackernews.com

Atacatorii încearcă să exploateze două vulnerabilități severe de ocolire a autentificării în pluginul Xecurify miniOrange SAML 2.0 Single Sign-On pentru WordPress, care pot permite unui atacator neautentificat să se conecteze ca orice utilizator al platformei, inclusiv ca administrator.

Vulnerabilitățile au fost raportate de compania de securitate WordPress Patchstack și sunt identificate prin următoarele coduri CVE:

  • CVE-2026-61979 (scor CVSS: 8.1) – o vulnerabilitate de escaladare a privilegiilor fără autentificare, cauzată de o confuzie privind algoritmul de semnare. Problema a fost remediată în versiunea 17.0.5 pentru ediția Standard.
  • CVE-2026-15981 (scor CVSS: 9.8) – o vulnerabilitate de ocolire a autentificării, cauzată de acceptarea unor semnături SAML malformate ca fiind valide. Problema a fost remediată în versiunea 17.0.6 pentru ediția Standard.

Cea mai gravă dintre cele două este CVE-2026-15981, cu un scor CVSS de 9.8, și este legată de modul în care funcția mo_saml_validate_signature() interpretează rezultatul returnat de funcția PHP openssl_verify().

Aceasta din urmă poate returna trei valori distincte: 1 pentru o semnătură validă, 0 pentru o semnătură invalidă și -1 atunci când apare o eroare în procesarea semnăturii. Problema apare deoarece pluginul efectuează o verificare booleană incorectă, iar valoarea -1 este interpretată ca fiind adevărată și, implicit, ca o verificare reușită a semnăturii.

Astfel, un atacator neautentificat poate crea un răspuns SAMLResponse special construit, care conține un NameID controlat de atacator și o semnătură modificată intenționat pentru a provoca o eroare de procesare în OpenSSL.

În urma acestei erori, pluginul poate considera semnătura ca fiind validă și poate iniția autentificarea pentru contul WordPress vizat. În anumite condiții, acest lucru poate duce la apelarea funcției wp_set_auth_cookie() și la obținerea unei sesiuni autentificate pentru utilizatorul țintă.

Compania de infrastructură cloud DigitalOcean, care a contribuit la identificarea vulnerabilităților, ar fi descoperit problemele după observarea unei tentative anormale de accesare a unei sesiuni de administrator WordPress provenite din afara rețelei de încredere.

Potrivit Patchstack, atacatorul reușise deja să utilizeze mecanismul de ocolire pentru a obține un cookie de sesiune al unui administrator WordPress, însă accesul la panoul de administrare era restricționat suplimentar prin intermediul rețelei de încredere, ceea ce a împiedicat continuarea atacului.

Patchstack consideră că distribuția activității indică mai degrabă o scanare oportunistă decât o campanie direcționată împotriva unor organizații specifice.

Atacatorii par să trimită exploitul către site-uri care au instalat pluginul, fără să verifice în prealabil ce ediție sau versiune a pluginului este utilizată.

Riscul este amplificat de existența unui proof-of-concept (PoC) care demonstrează exploatarea vulnerabilităților și posibilitatea de a le combina pentru obținerea privilegiilor de administrator și preluarea controlului asupra site-urilor WordPress vulnerabile.

Prin urmare, administratorii site-urilor WordPress care utilizează miniOrange SAML 2.0 Single Sign-On ar trebui să acorde prioritate actualizării pluginului la versiunile care includ remedierea vulnerabilităților.

În special, utilizatorii ediției Standard trebuie să se asigure că rulează cel puțin versiunea 17.0.6, care remediază vulnerabilitatea critică CVE-2026-15981. Administratorii ar trebui, de asemenea, să verifice jurnalele de autentificare și activitatea conturilor privilegiate pentru a identifica eventuale sesiuni suspecte sau tentative neobișnuite de acces.

Sursă: https://thehackernews.com/2026/08/attackers-target-miniorange-saml-flaws.html

© Ministerul Apărării Naţionale | Site realizat de Agenția de Apărare Cibernetică |
login