Mastodon Mastodon Mastodon Mastodon

Две уязвимости обхода аутентификации в miniOrange SAML SSO позволяют захватить WordPress-сайт

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

В плагине Xecurify miniOrange SAML 2.0 Single Sign On для WordPress обнаружены две критические уязвимости обхода аутентификации, позволяющие неаутентифицированному атакующему войти в систему под любым пользователем, включая администраторов. По данным Patchstack, уже зафиксировано оппортунистическое сканирование с попытками эксплуатации, а публичный код для воспроизведения атаки (PoC) доступен в открытом доступе. Владельцам сайтов с этим плагином необходимо немедленно обновиться до версии 17.0.6 (Standard edition) или выше.

Технические детали уязвимостей

Обнаружены две уязвимости с присвоенными идентификаторами CVE:

  • CVE-2026-61979 (CVSS 8.1) — повышение привилегий без аутентификации, вызванное путаницей алгоритмов подписи (signature algorithm confusion). Исправлено в версии 17.0.5 для Standard edition.
  • CVE-2026-15981 (CVSS 9.8) — обход аутентификации через принятие некорректных подписей как валидных. Исправлено в версии 17.0.6 для Standard edition.

Корневая причина наиболее критичной уязвимости CVE-2026-15981 заслуживает отдельного разбора. Функция mo_saml_validate_signature() выполняет нестрогую булеву проверку значения, возвращаемого PHP-функцией openssl_verify(). Эта функция возвращает три возможных значения: 1 (подпись валидна), 0 (подпись невалидна) и -1 (ошибка обработки). Проблема в том, что при нестрогом сравнении значение -1 интерпретируется как truthy — то есть как успешная верификация подписи.

Это классическая ошибка обработки возвращаемых значений в PHP, которая превращает ошибку OpenSSL в полноценный обход верификации. Атакующий формирует SAML-ответ с произвольным значением NameID (указывающим на целевого пользователя) и намеренно некорректной подписью, которая провоцирует ошибку обработки в OpenSSL. В результате плагин вызывает wp_set_auth_cookie() для целевой учётной записи, предоставляя атакующему полноценную сессию.

Наблюдаемая активность

Как сообщается, команда безопасности DigitalOcean обнаружила уязвимости после фиксации аномальной попытки создания сессии администратора WordPress из-за пределов доверенной сети. По данным Patchstack, атакующий уже успел получить сессионный cookie администратора через обход аутентификации, однако дальнейшие действия в панели администрирования были заблокированы сетевыми ограничениями — административный интерфейс был доступен только из доверенной сети.

Этот случай наглядно демонстрирует ценность принципа эшелонированной защиты: даже при успешной эксплуатации уязвимости дополнительные сетевые ограничения предотвратили полную компрометацию.

Patchstack зафиксировал сканирующую активность со следующих IP-адресов:

  • 207.211.214.41
  • 79.127.224.14
  • 102.91.71.83
  • 162.243.116.148
  • 84.201.6.54
  • 64.225.25.188

По оценке Patchstack, разброс IP-адресов указывает на оппортунистическое сканирование, а не на целенаправленную кампанию. Атакующие, предположительно, применяют эксплойт ко всем сайтам с установленным плагином без проверки конкретной редакции или версии. Важно учитывать, что данные об активной эксплуатации основаны на единственном источнике и не подтверждены независимо; ни одна из CVE не внесена в каталог CISA KEV.

Оценка воздействия

Плагин miniOrange SAML 2.0 SSO используется организациями, интегрирующими WordPress с корпоративными системами единого входа. Это означает, что под угрозой находятся преимущественно корпоративные сайты, интранет-порталы и платформы электронной коммерции, где SAML-аутентификация применяется для централизованного управления доступом.

Наличие публичного PoC-кода, как сообщается, позволяющего объединить обе уязвимости в цепочку для получения административных привилегий, существенно снижает порог входа для атакующих. Успешная эксплуатация даёт полный контроль над WordPress-сайтом: от внедрения вредоносного кода и перенаправления трафика до использования скомпрометированного сайта как плацдарма для дальнейших атак на инфраструктуру организации.

Рекомендации по защите

  1. Немедленное обновление: обновите плагин miniOrange SAML 2.0 SSO как минимум до версии 17.0.6 (Standard edition). Если вы используете другую редакцию плагина — уточните наличие патча у разработчика.
  2. Проверка журналов: проанализируйте журналы веб-сервера на предмет подозрительных POST-запросов к эндпоинтам обработки SAML-ответов, особенно с перечисленных выше IP-адресов.
  3. Аудит сессий: проверьте список активных сессий администраторов WordPress. Принудительно завершите все сессии и сбросьте пароли администраторов, если обнаружены признаки несанкционированного доступа.
  4. Ограничение доступа к административной панели: случай DigitalOcean подтверждает эффективность ограничения доступа к /wp-admin/ по IP-адресам или через VPN как дополнительного уровня защиты.
  5. Блокировка IOC: рассмотрите добавление указанных IP-адресов в блок-листы WAF, предварительно проверив их релевантность для вашей инфраструктуры.

Учитывая критичность уязвимости CVE-2026-15981 (CVSS 9.8), наличие публичного PoC и зафиксированное сканирование, обновление плагина miniOrange SAML 2.0 SSO до версии 17.0.6 должно быть выполнено в приоритетном порядке — в течение ближайших часов, а не дней. Для сайтов, где немедленное обновление невозможно, временной мерой может стать деактивация плагина до момента применения патча.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.