В плагине Xecurify miniOrange SAML 2.0 Single Sign On для WordPress обнаружены две критические уязвимости обхода аутентификации, позволяющие неаутентифицированному атакующему войти в систему под любым пользователем, включая администраторов. По данным Patchstack, уже зафиксировано оппортунистическое сканирование с попытками эксплуатации, а публичный код для воспроизведения атаки (PoC) доступен в открытом доступе. Владельцам сайтов с этим плагином необходимо немедленно обновиться до версии 17.0.6 (Standard edition) или выше.
Технические детали уязвимостей
Обнаружены две уязвимости с присвоенными идентификаторами CVE:
- CVE-2026-61979 (CVSS 8.1) — повышение привилегий без аутентификации, вызванное путаницей алгоритмов подписи (signature algorithm confusion). Исправлено в версии 17.0.5 для Standard edition.
- CVE-2026-15981 (CVSS 9.8) — обход аутентификации через принятие некорректных подписей как валидных. Исправлено в версии 17.0.6 для Standard edition.
Корневая причина наиболее критичной уязвимости CVE-2026-15981 заслуживает отдельного разбора. Функция mo_saml_validate_signature() выполняет нестрогую булеву проверку значения, возвращаемого PHP-функцией openssl_verify(). Эта функция возвращает три возможных значения: 1 (подпись валидна), 0 (подпись невалидна) и -1 (ошибка обработки). Проблема в том, что при нестрогом сравнении значение -1 интерпретируется как truthy — то есть как успешная верификация подписи.
Это классическая ошибка обработки возвращаемых значений в PHP, которая превращает ошибку OpenSSL в полноценный обход верификации. Атакующий формирует SAML-ответ с произвольным значением NameID (указывающим на целевого пользователя) и намеренно некорректной подписью, которая провоцирует ошибку обработки в OpenSSL. В результате плагин вызывает wp_set_auth_cookie() для целевой учётной записи, предоставляя атакующему полноценную сессию.
Наблюдаемая активность
Как сообщается, команда безопасности DigitalOcean обнаружила уязвимости после фиксации аномальной попытки создания сессии администратора WordPress из-за пределов доверенной сети. По данным Patchstack, атакующий уже успел получить сессионный cookie администратора через обход аутентификации, однако дальнейшие действия в панели администрирования были заблокированы сетевыми ограничениями — административный интерфейс был доступен только из доверенной сети.
Этот случай наглядно демонстрирует ценность принципа эшелонированной защиты: даже при успешной эксплуатации уязвимости дополнительные сетевые ограничения предотвратили полную компрометацию.
Patchstack зафиксировал сканирующую активность со следующих IP-адресов:
207.211.214.4179.127.224.14102.91.71.83162.243.116.14884.201.6.5464.225.25.188
По оценке Patchstack, разброс IP-адресов указывает на оппортунистическое сканирование, а не на целенаправленную кампанию. Атакующие, предположительно, применяют эксплойт ко всем сайтам с установленным плагином без проверки конкретной редакции или версии. Важно учитывать, что данные об активной эксплуатации основаны на единственном источнике и не подтверждены независимо; ни одна из CVE не внесена в каталог CISA KEV.
Оценка воздействия
Плагин miniOrange SAML 2.0 SSO используется организациями, интегрирующими WordPress с корпоративными системами единого входа. Это означает, что под угрозой находятся преимущественно корпоративные сайты, интранет-порталы и платформы электронной коммерции, где SAML-аутентификация применяется для централизованного управления доступом.
Наличие публичного PoC-кода, как сообщается, позволяющего объединить обе уязвимости в цепочку для получения административных привилегий, существенно снижает порог входа для атакующих. Успешная эксплуатация даёт полный контроль над WordPress-сайтом: от внедрения вредоносного кода и перенаправления трафика до использования скомпрометированного сайта как плацдарма для дальнейших атак на инфраструктуру организации.
Рекомендации по защите
- Немедленное обновление: обновите плагин miniOrange SAML 2.0 SSO как минимум до версии 17.0.6 (Standard edition). Если вы используете другую редакцию плагина — уточните наличие патча у разработчика.
- Проверка журналов: проанализируйте журналы веб-сервера на предмет подозрительных POST-запросов к эндпоинтам обработки SAML-ответов, особенно с перечисленных выше IP-адресов.
- Аудит сессий: проверьте список активных сессий администраторов WordPress. Принудительно завершите все сессии и сбросьте пароли администраторов, если обнаружены признаки несанкционированного доступа.
- Ограничение доступа к административной панели: случай DigitalOcean подтверждает эффективность ограничения доступа к
/wp-admin/по IP-адресам или через VPN как дополнительного уровня защиты. - Блокировка IOC: рассмотрите добавление указанных IP-адресов в блок-листы WAF, предварительно проверив их релевантность для вашей инфраструктуры.
Учитывая критичность уязвимости CVE-2026-15981 (CVSS 9.8), наличие публичного PoC и зафиксированное сканирование, обновление плагина miniOrange SAML 2.0 SSO до версии 17.0.6 должно быть выполнено в приоритетном порядке — в течение ближайших часов, а не дней. Для сайтов, где немедленное обновление невозможно, временной мерой может стать деактивация плагина до момента применения патча.