VMTech
Обсудить проект

Атакующие эксплуатируют ошибки miniOrange SAML для входа в WordPress

Атакующие эксплуатируют ошибки miniOrange SAML для входа в WordPress

В плагине Xecurify miniOrange SAML 2.0 Single Sign On для WordPress обнаружены две серьёзные уязвимости, позволяющие неаутентифицированному атакующему войти под учётной записью любого существующего пользователя, включая администратора. Patchstack сообщила о попытках эксплуатации CVE-2026-61979 с оценкой CVSS 8,1 и CVE-2026-15981 с оценкой CVSS 9,8; исправления для редакции Standard выпущены в версиях 17.0.5 и 17.0.6 соответственно.

Как обходится проверка SAML-подписи

CVE-2026-61979 представляет собой повышение привилегий без аутентификации, связанное с путаницей алгоритма подписи. Вторая ошибка, CVE-2026-15981, позволяет обходить аутентификацию из-за принятия некорректно сформированных подписей за действительные.

В описании CVE указано, что функция mo_saml_validate_signature() выполняла нестрогую булеву проверку целочисленного результата openssl_verify(). При ошибке OpenSSL возвращает значение -1, однако в таком сравнении оно интерпретировалось как истинное. В итоге проверка подписи считалась успешной.

Злоумышленник может отправить специально подготовленный SAMLResponse с контролируемым NameID и намеренно повреждённым значением подписи, вызывающим ошибку обработки OpenSSL. После обхода проверки плагин вызывает wp_set_auth_cookie() для выбранной учётной записи, что даёт сессию целевого пользователя.

Признаки попыток эксплуатации

Patchstack указала, что проблемы команде DigitalOcean помогла выявить аномальная попытка открыть административную сессию WordPress за пределами доверенной сети. По сведениям компании, атакующий уже получил cookie администратора, но дальнейшие действия в панели управления были ограничены сетевыми правилами.

Специалисты также зарегистрировали сканирование с адресов 207.211.214.41, 79.127.224.14, 102.91.71.83, 162.243.116.148, 84.201.6.54 и 64.225.25.188. Patchstack считает распределённую активность оппортунистической: эксплойт запускают против сайтов с установленным плагином без предварительной проверки его редакции или версии.

Что проверить владельцам сайтов

Код proof-of-concept уже доступен и позволяет объединить ошибки для получения административных прав. Владельцам WordPress-сайтов с miniOrange SAML 2.0 Single Sign On следует без задержки установить актуальные исправления, прежде всего обновиться как минимум до Standard 17.0.6, где закрыты обе описанные проблемы.

После обновления стоит проверить журналы входа, активные административные сессии и необычные обращения к SAML-аутентификации. Ограничение доступа к административной панели доверенной сетью, как показал случай DigitalOcean, может сдержать дальнейшие действия после захвата сессии, но не заменяет исправление уязвимого компонента.

#wordpress#samlsecurity#vulnerability#websecurity
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 25.08.2026
Instagram

Атакующие эксплуатируют ошибки miniOrange SAML для входа в WordPress

Открыть публикацию в Instagram ↗