Angribere forsøger at udnytte to kritiske sårbarheder i miniOrange SAML 2.0 Single Sign On-pluginet til WordPress.
Sårbarhederne kan kombineres for at omgå autentificering og logge ind som WordPress-administrator. Sikkerhedsforskere har allerede registreret scanning og udnyttelsesforsøg mod sårbare websteder.
Webstedsejere, der bruger en berørt miniOrange-udgave, bør manuelt kontrollere deres installerede version og opdatere den så hurtigt som muligt.
To sårbarheder kan forfalske SAML-login-svar
Problemerne med omgåelse af miniOrange-autentificering spores som CVE-2026-61979 og CVE-2026-15981.
MiniOrange SAML SSO gør det muligt for WordPress-brugere at logge ind gennem identitetsudbydere som Microsoft Entra ID, Okta, Google Workspace og OneLogin. Det kan gøre pluginet til en vigtig del af et websteds autentificeringssystem.
Den første sårbarhed gør det muligt for pluginet at acceptere den signaturalgoritme, der angives i et indgående SAML-svar. En angriber kan angiveligt vælge HMAC-SHA1, hvilket får pluginet til at behandle en offentlig RSA-nøgle som en delt hemmelighed.
Da offentlige nøgler er tilgængelige for angribere, kan dette gøre det muligt for dem at oprette en forfalsket signatur, som pluginet accepterer.
Den anden sårbarhed påvirker, hvordan pluginet håndterer OpenSSL-verificeringsfejl. Det kan behandle en verificeringsfejl som et vellykket resultat, hvilket gør det muligt for ugyldige signaturer at bestå valideringen.
Tilsammen kan fejlene gøre det muligt for angribere at oprette et falsk SAML-svar og få adgang på administratorniveau.
Angreb er allerede blevet registreret
Patchstack rapporterede, at DigitalOcean blokerede en mistænkelig WordPress-administratorsession den 16. august.
Sessionen kom fra uden for organisationens betroede netværk. Efterforskere fandt ud af, at angribere havde brugt de to sårbarheder mod Standard-udgaven af pluginet, version 16.1.9, til at få fat i en administratorsessionscookie.
Patchstack har også observeret opportunistisk scanning og udnyttelsesforsøg fra seks IP-adresser i Europa, Afrika og USA.
En proof-of-concept-udnyttelse til gratisudgaven er offentligt tilgængelig. Det kan føre til mere omfattende angreb mod WordPress-websteder, der ikke er blevet opdateret.
Betalte udgaver viser muligvis ikke opdateringsadvarsler
Sårbarhederne blev offentliggjort og rettet i juli. Leverandørens sikkerhedsmeddelelse omfattede dog angiveligt kun gratisudgaven, selv om rettelser også blev udgivet til seks betalte versioner.
Som følge heraf ser administratorer, der bruger betalte udgaver, muligvis ikke en opdateringsadvarsel i WordPress-dashboardet. De skal kontrollere for opdateringer manuelt.
De rettede versioner er:
- Free, single site: 5.4.5
- Premium, single site: 13.0.4
- Standard, single site: 17.06
- Premium, Enterprise og All-Inclusive multisite: 20.2.8
- Enterprise og All-Inclusive single site: 26.0.3
- VIP, single site: 32.0.8
- VIP, multisite: 35.0.7
WordPress-administratorer bør opdatere med det samme
Webstedsejere bør identificere alle installerede miniOrange SAML SSO-udgaver og sammenligne dem med listen over rettede versioner.
Derefter bør de opdatere sårbare installationer manuelt i stedet for at vente på en meddelelse i dashboardet. Administratorer bør også gennemgå nyligt oprettede administratorkonti, loginaktivitet og sessionsregistreringer for uventet adgang.
Sårbarhederne, der gør det muligt at omgå miniOrange-autentificering, påvirker et plugin, der er designet til at håndtere betroede login. Det gør hurtig installation af rettelserne særligt vigtig.


0 svar til “Hackere målretter WordPress-websteder i angreb, der omgår miniOrange-autentificering”