Зломщики експлуатують вразливість miniOrange для обходу автентифікації на сайтах WordPress

Зломщики експлуатують вразливість miniOrange для обходу автентифікації на сайтах WordPress 1

Хакерів виявлено під час спроб експлуатації двох критичних вразливостей обходу автентифікації в плагіні miniOrange SAML 2.0 Single Sign On для WordPress. Ці вразливості дозволяють підробляти SAML-відповіді та отримувати доступ до облікових записів адміністраторів.

Плагін miniOrange SAML SSO перетворює сайт WordPress на SAML-провайдера послуг, що дає змогу користувачам входити через корпоративні платформи ідентифікації, такі як Microsoft Entra ID, Okta, Google Workspace або OneLogin, замість використання окремих облікових даних WordPress.

miniOrange, розроблений Xecurify, є сімейством із семи плагінів. Безкоштовна версія має 10 000 завантажень, а ще шість платних плагінів мають 30 000 клієнтів.

Зломщики експлуатують вразливість miniOrange для обходу автентифікації на сайтах WordPress 2

Дві вразливості, що спостерігаються під час спроб експлуатації, мають ідентифікатори CVE-2026-61979 та CVE-2026-15981. Їх можна комбінувати для обходу автентифікації.

Оскільки плагін miniOrange SAML SSO приймає алгоритм підпису з вхідних SAML-відповідей замість примусового застосування налаштованого, зловмисник може використати CVE-2026-61979 для вибору HMAC-SHA1. Це призводить до того, що плагін розглядає відкритий ключ RSA від провайдера ідентифікації (IdP) як спільний секрет.

Оскільки відкритий ключ відомий, зловмисник може підробити підпис, який плагін прийме як автентичний.

Друга проблема безпеки, CVE-2026-15981, призводить до того, що плагін розглядає помилку перевірки OpenSSL (-1) як успішний результат, що дозволяє пройти валідацію для некоректних підписів.

За даними компанії з кібербезпеки Patchstack, обидві вразливості були публічно розкриті та виправлені в липні. Однак, інформаційна довідка від постачальника охоплювала лише безкоштовну версію, не попереджаючи про проблеми в шести платних версіях, хоча виправлення були надані і для них.

Наступні версії містять виправлення для обох недоліків:

  1. Безкоштовна, одна ліцензія — 5.4.5
  2. Преміум, одна ліцензія — 13.0.4
  3. Стандарт, одна ліцензія — 17.06
  4. Преміум/Enterprise/All-Inclusive, багаторазові ліцензії — 20.2.8
  5. Enterprise/All-Inclusive, одна ліцензія — 26.0.3
  6. VIP, одна ліцензія — 32.0.8
  7. VIP, багаторазові ліцензії — 35.0.7

Невідкриття ризику для всіх версій плагіна, за повідомленнями, призвело до того, що багато сайтів, які використовують платні версії, не вжили жодних заходів, створивши можливість для зловмисників скористатися цими вразливостями.

Patchstack повідомляє, що 16 серпня DigitalOcean заблокував незвичайну сесію адміністратора WordPress, яка походила з-за меж довіреної мережі.

Розслідування показало, що зловмисники об’єднали обидві вразливості для отримання cookie-файлу сесії адміністратора через плагін Standard edition версії 16.1.9.

Дані Patchstack свідчать про те, що спроби експлуатації та сканування проводяться з шести IP-адрес у Європі, Африці та Сполучених Штатах.

Експлойт з відкритим кодом (PoC), що націлений на безкоштовну версію, також є загальнодоступним, тому темп атак може зрости будь-якої миті.

Patchstack попереджає, що інформаційна панель адміністратора WordPress не показуватиме попереджень про оновлення для платних версій плагіна, тому власники вебсайтів повинні вручну оновитися до виправленої версії.

Зломщики експлуатують вразливість miniOrange для обходу автентифікації на сайтах WordPress 3

Після отримання дійсних облікових даних лише 37% дій зловмисників блокуються

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.

The Blue Report 2026 вимірює методи захисту техніку за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Отримати звіт

Схожі статті:

Виявлено помилку в плагіні WordPress для членства, яка використовується для створення облікових записів адміністратора

Критичні вразливості wp2shell WordPress експлуатуються для встановлення веб-оболонок

Критична помилка Elementor Pro для WordPress призводить до атак RCE

Хакерів експлуатують вразливість macOS Screen Sharing для розгортання майнера Monero

N-able попереджає про вразливість обходу автентифікації N-central, що експлуатується під час атак

  • Активно експлуатується
  • Обхід автентифікації
  • miniOrange
  • Плагін
  • SAML
  • Вразливість
  • WordPress
Bill Toulas

Bill Toulas — технічний автор і репортер новин з питань інформаційної безпеки з понад десятирічним досвідом роботи в різноманітних онлайн-публікаціях, що охоплюють відкрите програмне забезпечення, Linux, шкідливе програмне забезпечення, інциденти з витоком даних і хакерські атаки.

  • Попередня стаття
  • Наступна стаття

Коментарі

  • Зломщики експлуатують вразливість miniOrange для обходу автентифікації на сайтах WordPress 4 xvii_ – 2 години тому
    •  
    •  

    Управління цими вразливостями з боку постачальника було дуже поганим. Можливо, настав час створити альтернативу з відкритим кодом.

    https://www.reddit.com/r/Wordpress/s/3YCOrbpt6a

Залишити коментар Правила спільноти

Вам потрібно увійти, щоб залишити коментар

Ще не зареєстровані? Зареєструйтеся зараз

Можливо, вам також сподобається:

Зломщики експлуатують вразливість miniOrange для обходу автентифікації на сайтах WordPress 5  Майбутній вебінар Зломщики експлуатують вразливість miniOrange для обходу автентифікації на сайтах WordPress 6 Популярні історії

  • Зломщики експлуатують вразливість miniOrange для обходу автентифікації на сайтах WordPress 7

    Сотні витоків ключів AWS надають повний контроль над корпоративними обліковими записами

  • Зломщики експлуатують вразливість miniOrange для обходу автентифікації на сайтах WordPress 8

    Microsoft виправляє помилки виконання коду та ескалації привілеїв найвищої серйозності

  • Зломщики експлуатують вразливість miniOrange для обходу автентифікації на сайтах WordPress 9

    Нове шкідливе програмне забезпечення SynkLoader поширюється в кампанії фішингу через Microsoft Teams

Спонсорські публікації

  • Зломщики експлуатують вразливість miniOrange для обходу автентифікації на сайтах WordPress 10

    Дізнайтеся, як мінімальна кількість дозволів забезпечує захист, контроль та безпеку ваших інструментів ШІ.

  • Зломщики експлуатують вразливість miniOrange для обходу автентифікації на сайтах WordPress 11

    Дізнайтеся, чому шифрування та керування ключами є критично важливими для сучасного бізнесу.

  • Зломщики експлуатують вразливість miniOrange для обходу автентифікації на сайтах WordPress 12

    Подивіться, як ШІ змінює електронні атаки. Завантажте звіт Kaseya Email Security Report 2026.

  • Зломщики експлуатують вразливість miniOrange для обходу автентифікації на сайтах WordPress 13

    Захистіть себе від брокерів даних, шахраїв і наступного витоку даних за допомогою цифрових ідентифікаторів.

  • Зломщики експлуатують вразливість miniOrange для обходу автентифікації на сайтах WordPress 14

    Запобігання на основі сигнатур знизилося до 50%. Подивіться, що все ще зупиняють ваші засоби контролю.

  • Зломщики експлуатують вразливість miniOrange для обходу автентифікації на сайтах WordPress 15

    Будьте на крок попереду нових загроз у новому році. Приєднуйтесь до Huntress на щомісячний Tradecraft Tuesday.

  Майбутній вебінар Зломщики експлуатують вразливість miniOrange для обходу автентифікації на сайтах WordPress 16

Слідкуйте за нами:
Основні розділи
  • Новини
  • Вебінари
  • Посібники з вибору VPN
  • Посібники з ПЗ для системних адміністраторів
  • Завантаження
  • Посібники з видалення вірусів
  • Посібники
  • База даних стартапів
  • База даних видалення
  • Словник
Спільнота
  • Форуми
  • Правила форуму
  • Чат
Корисні ресурси
  • Посібник для початківців
  • Карта сайту
Компанія
  • Про BleepingComputer
  • Зв’язатися з нами
  • Надіслати нам пораду!
  • Пишіть для BleepingComputer
  • Соціальні мережі та стрічки
  • Журнал змін

Умови використання — Політика конфіденційності — Заява про етику — Розкриття інформації про партнерів

Copyright @ 2003 – 2026 Bleeping Computer® LLC — Усі права захищено

Вхід

Інформація підготовлена на основі матеріалів: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *