En el plugin Xecurify miniOrange SAML 2.0 Single Sign On para WordPress se han descubierto dos vulnerabilidades críticas de bypass de autenticación, que permiten a un atacante no autenticado iniciar sesión como cualquier usuario, incluidos los administradores. Según Patchstack, ya se ha detectado escaneo oportunista con intentos de explotación, y el código público para reproducir el ataque (PoC) está disponible de forma abierta. Los propietarios de sitios con este plugin deben actualizar inmediatamente a la versión 17.0.6 (Standard edition) o superior.
Detalles técnicos de las vulnerabilidades
Se han identificado dos vulnerabilidades con los siguientes identificadores CVE:
- CVE-2026-61979 (CVSS 8.1): escalada de privilegios sin autenticación, provocada por una confusión de algoritmos de firma (signature algorithm confusion). Corregida en la versión 17.0.5 para Standard edition.
- CVE-2026-15981 (CVSS 9.8): bypass de autenticación mediante la aceptación de firmas incorrectas como válidas. Corregida en la versión 17.0.6 para Standard edition.
La causa raíz de la vulnerabilidad más crítica, CVE-2026-15981, merece un análisis por separado. La función mo_saml_validate_signature() realiza una comprobación booleana no estricta del valor devuelto por la función de PHP openssl_verify(). Esta función devuelve tres valores posibles: 1 (la firma es válida), 0 (la firma no es válida) y -1 (error de procesamiento). El problema es que, al usar una comparación no estricta, el valor -1 se interpreta como truthy, es decir, como si la verificación de la firma hubiera sido correcta.
Se trata de un error clásico de manejo de valores de retorno en PHP, que convierte un fallo de OpenSSL en un bypass completo de la verificación. El atacante construye una respuesta SAML con un valor arbitrario de NameID (que señala al usuario objetivo) y una firma deliberadamente incorrecta que provoca un error de procesamiento en OpenSSL. Como resultado, el plugin invoca wp_set_auth_cookie() para la cuenta objetivo, concediendo al atacante una sesión completa.
Actividad observada
Según se informa, el equipo de seguridad de DigitalOcean descubrió las vulnerabilidades tras detectar un intento anómalo de crear una sesión de administrador de WordPress desde fuera de la red de confianza. De acuerdo con Patchstack, el atacante ya había conseguido obtener la cookie de sesión de un administrador mediante el bypass de autenticación; sin embargo, posteriores acciones en el panel de administración se vieron bloqueadas por las restricciones de red: la interfaz administrativa solo era accesible desde la red de confianza.
Este caso ilustra claramente el valor del principio de defensa en profundidad: incluso tras una explotación exitosa de la vulnerabilidad, las restricciones adicionales de red evitaron una compromisión completa.
Patchstack ha registrado actividad de escaneo procedente de las siguientes direcciones IP:
207.211.214.4179.127.224.14102.91.71.83162.243.116.14884.201.6.5464.225.25.188
En opinión de Patchstack, la dispersión de direcciones IP apunta a un escaneo oportunista, y no a una campaña dirigida. Presumiblemente, los atacantes están aplicando el exploit a todos los sitios donde el plugin esté instalado, sin comprobar la edición o versión concreta. Es importante tener en cuenta que la información sobre explotación activa se basa en una única fuente y no se ha verificado de forma independiente; ninguna de las CVE figura en el catálogo CISA KEV.
Evaluación del impacto
El plugin miniOrange SAML 2.0 SSO es utilizado por organizaciones que integran WordPress con sistemas corporativos de inicio de sesión único. Esto significa que se encuentran principalmente en riesgo los sitios corporativos, los portales de intranet y las plataformas de comercio electrónico donde la autenticación SAML se utiliza para la gestión centralizada del acceso.
La existencia de código PoC público que, según se indica, permite encadenar ambas vulnerabilidades para obtener privilegios de administrador reduce de forma significativa la barrera de entrada para los atacantes. Una explotación satisfactoria otorga control total sobre el sitio WordPress: desde la inserción de código malicioso y el redireccionamiento de tráfico hasta el uso del sitio comprometido como plataforma para nuevos ataques contra la infraestructura de la organización.
Recomendaciones de seguridad
- Actualización inmediata: actualice el plugin miniOrange SAML 2.0 SSO al menos a la versión 17.0.6 (Standard edition). Si utiliza otra edición del plugin, confirme la disponibilidad del parche con el desarrollador.
- Revisión de registros: analice los registros del servidor web en busca de solicitudes POST sospechosas a los endpoints de procesamiento de respuestas SAML, especialmente desde las direcciones IP indicadas anteriormente.
- Auditoría de sesiones: revise la lista de sesiones activas de administradores de WordPress. Finalice por la fuerza todas las sesiones y restablezca las contraseñas de los administradores si detecta indicios de acceso no autorizado.
- Restricción de acceso al panel de administración: el caso de DigitalOcean confirma la eficacia de limitar el acceso a
/wp-admin/por direcciones IP o mediante VPN como capa adicional de protección. - Bloqueo de IOC: valore añadir las direcciones IP indicadas a las listas de bloqueo del WAF, tras comprobar previamente su relevancia para su infraestructura.
Dada la criticidad de la vulnerabilidad CVE-2026-15981 (CVSS 9.8), la existencia de un PoC público y el escaneo ya observado, la actualización del plugin miniOrange SAML 2.0 SSO a la versión 17.0.6 debe realizarse con carácter prioritario, en cuestión de horas y no de días. Para los sitios en los que la actualización inmediata no sea posible, una medida temporal puede ser la desactivación del plugin hasta que se aplique el parche.