Атаки на плагин miniOrange SAML SSO для WordPress: обход входа даёт права администратора

· Безопасность
Злоумышленники массово сканируют сайты WordPress в поисках плагина Xecurify miniOrange SAML 2.0 SSO, две уязвимости в котором позволяют войти под любым пользователем без аутентификации.

cover.svg

Компания Patchstack сообщила об активных попытках эксплуатации двух серьёзных уязвимостей в плагине Xecurify miniOrange SAML 2.0 Single Sign On для WordPress. Обе относятся к обходу аутентификации без предварительной авторизации и позволяют атакующему войти на сайт под учётной записью любого существующего пользователя, включая администратора.

Две уязвимости

Первая — CVE-2026-61979 (CVSS 8.1) — представляет собой повышение привилегий, связанное с путаницей алгоритмов подписи. Она устранена в версии 17.0.5 редакции Standard.

Вторая и более опасная — CVE-2026-15981 (CVSS 9.8) — исправлена в версии 17.0.6. Причина кроется в функции mo_saml_validate_signature(), которая выполняет нестрогую логическую проверку результата PHP-функции openssl_verify(). Последняя возвращает три возможных значения, и код ошибки -1 при такой проверке трактуется как «истина», то есть как успешную проверку подписи. В итоге злоумышленнику достаточно отправить плагину подготовленный SAMLResponse с подконтрольным ему NameID и намеренно испорченной подписью: OpenSSL спотыкается на обработке, проверка полностью обходится, а для указанной учётной записи вызывается wp_set_auth_cookie().

Как обнаружили

Обе проблемы нашла команда безопасности DigitalOcean. Провайдер облачной инфраструктуры заметил аномальную попытку сессии администратора WordPress из-за пределов доверенной сети. Атакующий уже успел получить cookie административной сессии через обход, но застрял: операции в самой панели управления были дополнительно ограничены доверенной сетью.

Массовое сканирование

Patchstack зафиксировала сканирование с нескольких IP-адресов и пришла к выводу, что речь идёт скорее об оппортунистическом переборе, чем о целенаправленной кампании. По оценке исследователей, атакующие бросают эксплойт на каждый сайт с установленным плагином, даже не проверяя, какая там редакция и версия.

Владельцам сайтов настоятельно рекомендуют как можно быстрее установить обновления — тем более что уже доступен код proof-of-concept, позволяющий связать обе уязвимости в цепочку и получить полный контроль над уязвимым ресурсом.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.