Кіберзлочинці атакують WordPress через уразливості в miniOrange

Кіберзлочинці атакують WordPress через уразливості в miniOrange 1

Зловмисники намагаються використати дві критичні вразливості обходу автентифікації в плагіні miniOrange SAML 2.0 Single Sign On для WordPress. Вони дозволяють підробляти SAML-відповіді та входити в систему як адміністратори.

Плагін miniOrange SAML SSO перетворює сайт WordPress на SAML-постачальника послуг (service provider), дозволяючи користувачам входити через корпоративні платформи ідентифікації, такі як Microsoft Entra ID, Okta, Google Workspace або OneLogin, замість окремих облікових даних WordPress.

miniOrange, розроблений Xecurify, – це сімейство з семи плагінів. Безкоштовна версія має 10 000 завантажень, а решта шість мають 30 000 клієнтів.

Кіберзлочинці атакують WordPress через уразливості в miniOrange 2

Дві вразливості, що спостерігаються в спробах експлуатації, мають позначення CVE-2026-61979 та CVE-2026-15981. Їх можна комбінувати для обходу автентифікації.

Оскільки плагін miniOrange SAML SSO приймає алгоритм підпису з вхідних SAML-відповідей замість примусового застосування налаштованого, зловмисник може використати CVE-2026-61979 для вибору HMAC-SHA1. Це призводить до того, що плагін розглядає RSA-публічний ключ від постачальника ідентифікації (IdP) як спільний секрет.

Оскільки публічний ключ відомий, зловмисник може підробити підпис, який плагін прийме як автентичний.

Друга проблема безпеки, CVE-2026-15981, змушує плагін вважати помилку перевірки OpenSSL (-1) успішним результатом, дозволяючи некоректним підписам проходити перевірку.

За даними компанії з кібербезпеки Patchstack, обидві вразливості були публічно розкриті та виправлені у липні. Однак, консультативна записка від постачальника охоплювала лише безкоштовну версію, залишивши шість платних версій без попередження, хоча виправлення були надані й для них.

Наступні версії виправили обидві вразливості:

  1. Безкоштовна, для одного сайту – 5.4.5
  2. Premium, для одного сайту – 13.0.4
  3. Standard, для одного сайту – 17.06
  4. Premium/Enterprise/All-Inclusive, для мультисайтових установок – 20.2.8
  5. Enterprise/All-Inclusive, для одного сайту – 26.0.3
  6. VIP, для одного сайту – 32.0.8
  7. VIP, для мультисайтових установок – 35.0.7

Нерозкриття ризиків для всіх версій плагіна, за повідомленнями, призвело до того, що багато сайтів, які використовували платні версії, не вжили жодних заходів, створюючи можливість для зловмисників експлуатувати ці вразливості.

Patchstack повідомляє, що 16 серпня DigitalOcean заблокував аномальну сесію адміністратора WordPress, яка походила з-поза меж довіреної мережі.

Розслідування показало, що зловмисники поєднали обидві вразливості для отримання cookie сесії адміністратора через версію 16.1.9 плагіна Standard.

Дані Patchstack свідчать про те, що тривають спроби експлуатації та випадкове сканування, розпочаті з шести IP-адрес у Європі, Африці та США.

Доступний також публічний доказ концепції (PoC) експлойту, що націлений на безкоштовну версію, тому темп атак може зрости будь-якої миті.

Patchstack попереджає, що панель адміністратора WordPress не відображатиме попередження про оновлення для платних версій плагіна, тому власники вебсайтів повинні вручну оновитися до виправленої версії.

Кіберзлочинці атакують WordPress через уразливості в miniOrange 3

Після того, як зловмисники отримують дійсні облікові дані, блокується лише 37% їхніх дій

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, запобігання різко падає.

The Blue Report 2026 вимірює методи захисту по техніці на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Джерело новини: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *