Angripere forsøker å utnytte to kritiske sårbarheter i miniOrange SAML 2.0 Single Sign On-pluginen for WordPress.
Sårbarhetene kan kombineres for å omgå autentisering og logge inn som WordPress-administrator. Sikkerhetsforskere har allerede oppdaget skanning og utnyttelsesforsøk mot sårbare nettsteder.
Nettstedseiere som bruker en berørt miniOrange-utgave, bør manuelt kontrollere den installerte versjonen og oppdatere den så snart som mulig.
To sårbarheter kan forfalske SAML-påloggingssvar
Problemene med å omgå miniOrange-autentisering spores som CVE-2026-61979 og CVE-2026-15981.
MiniOrange SAML SSO lar WordPress-brukere logge inn gjennom identitetsleverandører som Microsoft Entra ID, Okta, Google Workspace og OneLogin. Dette kan gjøre pluginen til en viktig del av nettstedets autentiseringssystem.
Den første sårbarheten gjør at pluginen godtar signaturalgoritmen som oppgis i et innkommende SAML-svar. En angriper kan angivelig velge HMAC-SHA1, noe som får pluginen til å behandle en offentlig RSA-nøkkel som en delt hemmelighet.
Fordi offentlige nøkler er tilgjengelige for angripere, kan dette gjøre det mulig for dem å opprette en forfalsket signatur som pluginen godtar.
Den andre sårbarheten påvirker hvordan pluginen håndterer OpenSSL-verifiseringsfeil. Den kan behandle en verifiseringsfeil som et vellykket resultat, slik at ugyldige signaturer kan passere valideringen.
Sammen kan feilene gjøre det mulig for angripere å opprette et falskt SAML-svar og få tilgang på administratornivå.
Angrep har allerede blitt oppdaget
Patchstack rapporterte at DigitalOcean blokkerte en mistenkelig WordPress-administratorøkt 16. august.
Økten kom fra utenfor organisasjonens betrodde nettverk. Etterforskere fant at angripere hadde brukt de to sårbarhetene mot Standard-utgaven av pluginen, versjon 16.1.9, for å få tak i en administratorøkt-informasjonskapsel.
Patchstack har også observert opportunistisk skanning og utnyttelsesforsøk fra seks IP-adresser i Europa, Afrika og USA.
En proof-of-concept-utnyttelse for gratisutgaven er offentlig tilgjengelig. Det kan føre til mer omfattende angrep mot WordPress-nettsteder som ikke er oppdatert.
Betalte utgaver viser kanskje ikke oppdateringsvarsler
Sårbarhetene ble offentliggjort og rettet i juli. Leverandørens sikkerhetsvarsel omfattet imidlertid angivelig bare gratisutgaven, selv om rettelser også ble utgitt for seks betalte versjoner.
Som et resultat kan administratorer som bruker betalte utgaver, kanskje ikke se et oppdateringsvarsel i WordPress-dashboardet. De må kontrollere oppdateringer manuelt.
De oppdaterte versjonene er:
- Free, single site: 5.4.5
- Premium, single site: 13.0.4
- Standard, single site: 17.06
- Premium, Enterprise og All-Inclusive multisite: 20.2.8
- Enterprise og All-Inclusive single site: 26.0.3
- VIP, single site: 32.0.8
- VIP, multisite: 35.0.7
WordPress-administratorer bør oppdatere umiddelbart
Nettstedseiere bør identifisere alle installerte miniOrange SAML SSO-utgaver og sammenligne dem med listen over oppdaterte versjoner.
Deretter bør de oppdatere sårbare installasjoner manuelt i stedet for å vente på et varsel i dashboardet. Administratorer bør også gjennomgå nylig opprettede administratorkontoer, påloggingsaktivitet og øktlogger for uventet tilgang.
Sårbarhetene som gjør det mulig å omgå miniOrange-autentisering, påvirker en plugin som er utviklet for å håndtere betrodde pålogginger. Derfor er det spesielt viktig å installere oppdateringene raskt.


0 responses to “Hackere retter seg mot WordPress-nettsteder i angrep som omgår miniOrange-autentisering”