
Хакерів намагаються скористатися двома критичними вразливостями обходу автентифікації в плагіні miniOrange SAML 2.0 Single Sign On для WordPress. Ці вразливості дозволяють створювати підроблені SAML-відповіді та входити в систему як адміністратори.
Плагін miniOrange SAML SSO перетворює сайт WordPress на SAML-постачальника послуг, дозволяючи користувачам входити через корпоративні платформи ідентифікації, такі як Microsoft Entra ID, Okta, Google Workspace або OneLogin, замість окремих облікових даних WordPress.
miniOrange, розроблений Xecurify, складається з семи плагінів. Безкоштовна версія має 10 000 завантажень, а ще шість платних версій мають 30 000 клієнтів.

Дві вразливості, що були помічені під час спроб експлуатації, відстежуються як CVE-2026-61979 та CVE-2026-15981. Їх можна поєднати для обходу автентифікації.
Оскільки плагін miniOrange SAML SSO приймає алгоритм підпису з вхідних SAML-відповідей замість того, щоб застосовувати налаштований, зловмисник може скористатися CVE-2026-61979 для вибору HMAC-SHA1. Це призводить до того, що плагін розглядає відкритий ключ RSA від постачальника ідентифікації (IdP) як спільний секрет.
Оскільки відкритий ключ відомий, зловмисник може створити підроблений підпис, який плагін прийме як автентичний.
Друга проблема безпеки, CVE-2026-15981, призводить до того, що плагін розглядає помилку перевірки OpenSSL (-1) як успішний результат, дозволяючи підроблені підписи проходити перевірку.
За даними компанії безпеки Patchstack, обидві вразливості були публічно розголошені та виправлені в липні. Однак, інформаційна довідка постачальника охоплювала лише безкоштовну версію, залишаючи шість платних версій без попередження, хоча виправлення для них також були надані.
Наступні версії містять виправлення для обох вразливостей:
- Безкоштовна, для одного сайту – 5.4.5
- Premium, для одного сайту – 13.0.4
- Standard, для одного сайту – 17.06
- Premium/Enterprise/All-Inclusive, для кількох сайтів – 20.2.8
- Enterprise/All-Inclusive, для одного сайту – 26.0.3
- VIP, для одного сайту – 32.0.8
- VIP, для кількох сайтів – 35.0.7
Повідомляється, що невикриття ризику для всіх версій плагіна призвело до того, що багато сайтів, які використовують платні версії, не вжили жодних заходів, створюючи можливість для зловмисників скористатися цими вразливостями.
Patchstack повідомляє, що 16 серпня DigitalOcean заблокував аномальну сесію адміністратора WordPress, яка походила з-за меж довіреної мережі.
Розслідування показало, що зловмисники поєднали дві вразливості для отримання файлу cookie адміністративної сесії через версію плагіна Standard 16.1.9.
Дані Patchstack свідчать про те, що спроби експлуатації та випадкове сканування тривають, запускаючись з шести IP-адрес у Європі, Африці та США.
Також у відкритому доступі є демонстрація (PoC) експлойту, націленого на безкоштовну версію, тому темп атак може зрости будь-коли.
Patchstack попереджає, що панель адміністратора WordPress не відображатиме попередження про оновлення для платних версій плагіна, тому власники вебсайтів повинні вручну оновитися до виправленої версії.
Після отримання дійсних облікових даних лише 37% дій зловмисників блокуються
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, запобігання різко знижується.
Blue Report 2026 вимірює методи захисту техніка за технікою на основі 338 мільйонів симуляцій, проведених у реальних виробничих середовищах клієнтів.
За даними порталу: www.bleepingcomputer.com
