Angripare försöker utnyttja två kritiska sårbarheter i pluginet miniOrange SAML 2.0 Single Sign On för WordPress.

Sårbarheterna kan kombineras för att kringgå autentisering och logga in som WordPress-administratör. Säkerhetsforskare har redan upptäckt skanningar och exploateringsförsök mot sårbara webbplatser.

Webbplatsägare som använder någon berörd miniOrange-version bör manuellt kontrollera sin installerade version och uppdatera den så snart som möjligt.

Två sårbarheter kan förfalska SAML-inloggningssvar

Problemen med att kringgå miniOrange-autentisering spåras som CVE-2026-61979 och CVE-2026-15981.

MiniOrange SAML SSO gör det möjligt för WordPress-användare att logga in via identitetsleverantörer som Microsoft Entra ID, Okta, Google Workspace och OneLogin. Det kan göra pluginet till en viktig del av en webbplats autentiseringssystem.

Den första sårbarheten gör att pluginet accepterar signaturalgoritmen som anges i ett inkommande SAML-svar. En angripare kan enligt uppgift välja HMAC-SHA1, vilket får pluginet att behandla en offentlig RSA-nyckel som en delad hemlighet.

Eftersom offentliga nycklar är tillgängliga för angripare kan detta göra det möjligt för dem att skapa en förfalskad signatur som pluginet accepterar.

Den andra sårbarheten påverkar hur pluginet hanterar verifieringsfel i OpenSSL. Det kan behandla ett verifieringsfel som ett lyckat resultat, vilket gör att felaktiga signaturer kan passera valideringen.

Tillsammans kan buggarna göra det möjligt för angripare att skapa ett falskt SAML-svar och få åtkomst på administratörsnivå.

Attacker har redan upptäckts

Patchstack rapporterade att DigitalOcean blockerade en misstänkt WordPress-administratörssession den 16 augusti.

Sessionen kom från en plats utanför organisationens betrodda nätverk. Utredare upptäckte att angripare hade använt de två sårbarheterna mot Standard-versionen av pluginet, version 16.1.9, för att få en sessionscookie för en administratör.

Patchstack har också observerat opportunistisk skanning och exploateringsförsök från sex IP-adresser i Europa, Afrika och USA.

En proof-of-concept-exploit för gratisversionen är offentligt tillgänglig. Det kan leda till mer omfattande attacker mot WordPress-webbplatser som inte har uppdaterats.

Betalversioner kanske inte visar uppdateringsvarningar

Sårbarheterna avslöjades och åtgärdades i juli. Leverantörens säkerhetsmeddelande omfattade dock enligt uppgift endast gratisversionen, trots att korrigeringar också släpptes för sex betalversioner.

Därför kanske administratörer som använder betalversioner inte ser någon uppdateringsvarning i WordPress-dashboarden. De måste kontrollera efter uppdateringar manuellt.

De korrigerade versionerna är:

  • Free, single site: 5.4.5
  • Premium, single site: 13.0.4
  • Standard, single site: 17.06
  • Premium, Enterprise och All-Inclusive multisite: 20.2.8
  • Enterprise och All-Inclusive single site: 26.0.3
  • VIP, single site: 32.0.8
  • VIP, multisite: 35.0.7

WordPress-administratörer bör uppdatera omedelbart

Webbplatsägare bör identifiera alla installerade versioner av miniOrange SAML SSO och jämföra dem med listan över korrigerade versioner.

De bör sedan uppdatera sårbara installationer manuellt i stället för att vänta på en avisering i dashboarden. Administratörer bör också granska nyligen skapade administratörskonton, inloggningsaktivitet och sessionsloggar för oväntad åtkomst.

Sårbarheterna som gör det möjligt att kringgå miniOrange-autentisering påverkar ett plugin som är utformat för att hantera betrodda inloggningar. Därför är det särskilt viktigt att installera korrigeringarna snabbt.


0 svar till ”Hackare riktar in sig på WordPress-sajter i attacker som kringgår miniOrange-autentisering”