VMTech
Razgovarajmo

Kritične SAML greške ugrožavaju WordPress administratore

Kritične SAML greške ugrožavaju WordPress administratore

Napadači pokušavaju da iskoriste dve ozbiljne greške u dodatku Xecurify miniOrange SAML 2.0 Single Sign On za WordPress, koje mogu omogućiti prijavu na bilo koji postojeći nalog, uključujući administratorski. Propusti su označeni kao CVE-2026-61979 sa ocenom CVSS 8,1 i CVE-2026-15981 sa ocenom 9,8; ispravke za Standard izdanje objavljene su u verzijama 17.0.5 i 17.0.6.

Kako dolazi do zaobilaženja prijave

CVE-2026-61979 predstavlja neautentifikovanu eskalaciju privilegija izazvanu zabunom oko algoritma potpisa. Drugi propust, CVE-2026-15981, omogućava zaobilaženje autentifikacije jer dodatak prihvata neispravno oblikovane potpise kao važeće.

Problem je u funkciji mo_saml_validate_signature(), koja labavo proverava trostaničnu celobrojnu vrednost što je vraća PHP funkcija openssl_verify(). Povratna vrednost -1 označava grešku pri obradi, ali se u toj proveri tretira kao istinita vrednost, odnosno kao uspešna potvrda potpisa.

Napadač može poslati posebno pripremljen SAMLResponse sa NameID vrednošću naloga koji želi da preuzme i namerno neispravnim potpisom. Kada se izazove OpenSSL greška, provera potpisa može biti preskočena, a WordPress poziva wp_set_auth_cookie() za ciljani nalog.

Skeniranje je već zabeleženo

Patchstack je naveo da je DigitalOcean bezbednosni tim otkrio propuste nakon neuobičajenog pokušaja sesije WordPress administratora izvan pouzdane mreže. U tom slučaju je zaobilaženje već iskorišćeno za dobijanje administratorskog kolačića sesije, ali su radnje u administratorskom panelu ostale ograničene pouzdanom mrežom.

Zabeležena je aktivnost skeniranja sa adresa 207.211.214.41, 79.127.224.14, 102.91.71.83, 162.243.116.148, 84.201.6.54 i 64.225.25.188. Patchstack ocenjuje da rasprostranjenost pokušaja ukazuje na oportunističko skeniranje, a ne na kampanju usmerenu na pojedinačne organizacije.

Šta proveriti u poslovnom okruženju

Za pogođene sajtove prioritet je utvrditi da li je dodatak instaliran, koju ediciju i verziju koristi, pa bez odlaganja primeniti dostupne ispravke. Posebnu hitnost daje javno dostupan dokaz koncepta koji povezuje propuste radi dobijanja administratorskih privilegija.

Ograničavanje pristupa administrativnom panelu na pouzdanu mrežu može otežati dalje radnje napadača, ali ne zamenjuje zakrpu. Potrebno je pregledati administratorske sesije i naloge, ažurirati miniOrange SAML 2.0 Single Sign On na ispravljenu verziju i proveriti da li su SAML tokovi prijave izloženi neautentifikovanim zahtevima.

Praktičan zaključak je jasan: SAML dodatke treba tretirati kao komponentu visokog prioriteta, jer propust u proveri potpisa može direktno prerasti u preuzimanje WordPress administracije.

#wordpress#samlsecurity#vulnerability#websecurity
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 25.08.2026
Instagram

Kritične SAML greške ugrožavaju WordPress administratore

Otvorite objavu na Instagramu ↗