Mastodon Mastodon Mastodon Mastodon

Критичні вразливості обходу автентифікації в miniOrange SAML 2.0 SSO

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

У плагіні Xecurify miniOrange SAML 2.0 Single Sign On для WordPress виявлено дві критичні вразливості обходу автентифікації, які дають змогу неавтентифікованому зловмиснику увійти в систему під будь-яким користувачем, зокрема під обліковими записами адміністраторів. За даними Patchstack, уже зафіксовано опортуністичне сканування зі спробами експлуатації, а публічний код для відтворення атаки (PoC) доступний у відкритому доступі. Власникам сайтів із цим плагіном необхідно негайно оновитися щонайменше до версії 17.0.6 (Standard edition) або новішої.

Технічні деталі вразливостей

Виявлено дві вразливості, яким присвоєно ідентифікатори CVE:

  • CVE-2026-61979 (CVSS 8.1) — підвищення привілеїв без автентифікації, спричинене плутаниною алгоритмів підпису (signature algorithm confusion). Виправлено у версії 17.0.5 для Standard edition.
  • CVE-2026-15981 (CVSS 9.8) — обхід автентифікації через прийняття некоректних підписів як валідних. Виправлено у версії 17.0.6 для Standard edition.

Коренева причина найкритичнішої вразливості CVE-2026-15981 заслуговує на окремий розбір. Функція mo_saml_validate_signature() виконує нестрогу булеву перевірку значення, яке повертає PHP-функція openssl_verify(). Ця функція повертає три можливі значення: 1 (підпис валідний), 0 (підпис невалідний) і -1 (помилка обробки). Проблема в тому, що за нестрогого порівняння значення -1 інтерпретується як truthy — тобто як успішна верифікація підпису.

Це класична помилка обробки значень, що повертаються, у PHP, яка перетворює помилку OpenSSL на повноцінний обхід перевірки. Зловмисник формує SAML-відповідь із довільним значенням NameID (що вказує на цільового користувача) та навмисно некоректним підписом, який спричиняє помилку обробки в OpenSSL. У результаті плагін викликає wp_set_auth_cookie() для цільового облікового запису, надаючи зловмиснику повноцінну сесію.

Зафіксована активність

За повідомленнями, команда безпеки DigitalOcean виявила вразливості після фіксації аномальної спроби створення сесії адміністратора WordPress з-поза меж довіреної мережі. За даними Patchstack, зловмисник уже встиг отримати сесійний cookie адміністратора через обхід автентифікації, проте подальші дії в панелі адміністрування були заблоковані мережевими обмеженнями — адміністративний інтерфейс був доступний лише з довіреної мережі.

Цей випадок наочно демонструє цінність принципу ешелонованого захисту: навіть за успішної експлуатації вразливості додаткові мережеві обмеження запобігли повній компрометації.

Patchstack зафіксував сканувальну активність з таких IP-адрес:

  • 207.211.214.41
  • 79.127.224.14
  • 102.91.71.83
  • 162.243.116.148
  • 84.201.6.54
  • 64.225.25.188

За оцінкою Patchstack, розкид IP-адрес указує на опортуністичне сканування, а не на цілеспрямовану кампанію. Ймовірно, зловмисники застосовують експлойт до всіх сайтів із встановленим плагіном без перевірки конкретної редакції чи версії. Важливо враховувати, що дані про активну експлуатацію ґрунтуються на єдиному джерелі й не підтверджені незалежно; жодна з цих CVE не внесена до каталогу CISA KEV.

Оцінка впливу

Плагін miniOrange SAML 2.0 SSO використовують організації, які інтегрують WordPress із корпоративними системами єдиного входу. Це означає, що під загрозою перебувають переважно корпоративні сайти, інтранет-портали та платформи електронної комерції, де SAML-автентифікацію застосовують для централізованого керування доступом.

Наявність публічного PoC-коду, який, за повідомленнями, дає змогу об’єднати обидві вразливості в ланцюжок для отримання адміністративних привілеїв, суттєво знижує поріг входу для зловмисників. Успішна експлуатація надає повний контроль над WordPress-сайтом: від упровадження шкідливого коду та перенаправлення трафіку до використання скомпрометованого сайту як плацдарму для подальших атак на інфраструктуру організації.

Рекомендації щодо захисту

  1. Негайне оновлення: оновіть плагін miniOrange SAML 2.0 SSO щонайменше до версії 17.0.6 (Standard edition). Якщо ви використовуєте іншу редакцію плагіна — уточніть наявність патча в розробника.
  2. Перевірка журналів: проаналізуйте журнали вебсервера на наявність підозрілих POST-запитів до ендпоїнтів обробки SAML-відповідей, особливо з перелічених вище IP-адрес.
  3. Аудит сесій: перевірте список активних сесій адміністраторів WordPress. Примусово завершіть усі сесії та скиньте паролі адміністраторів, якщо виявлено ознаки несанкціонованого доступу.
  4. Обмеження доступу до адміністративної панелі: випадок DigitalOcean підтверджує ефективність обмеження доступу до /wp-admin/ за IP-адресами або через VPN як додаткового рівня захисту.
  5. Блокування IOC: розгляньте можливість додати зазначені IP-адреси до блок-листів WAF, попередньо перевіривши їхню релевантність для вашої інфраструктури.

З огляду на критичність вразливості CVE-2026-15981 (CVSS 9.8), наявність публічного PoC і зафіксоване сканування, оновлення плагіна miniOrange SAML 2.0 SSO до версії 17.0.6 слід виконати в пріоритетному порядку — упродовж найближчих годин, а не днів. Для сайтів, де негайне оновлення неможливе, тимчасовим заходом може стати деактивація плагіна до моменту застосування патча.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.