Ciberseguridad

Explotación activa de dos vulnerabilidades que eluden la autenticación en el complemento miniOrange para sitios de WordPress

Los investigadores vigilan intentos de explotar dos vulnerabilidades críticas en el complemento miniOrange SAML 2.0 Single Sign-On que podrían permitir falsificar respuestas SAML e iniciar sesión con cuentas de administradores de WordPress. Las correcciones abarcan todas las versiones gratuitas y de pago, pero las versiones de pago no muestran avisos de actualización dentro del panel de administración.

2026-08-24
4 min de lectura
11 visitas
فريق تحرير certi.news
Explotación activa de dos vulnerabilidades que eluden la autenticación en el complemento miniOrange para sitios de WordPress

Los intentos de ataque tienen como objetivo sitios de WordPress que utilizan el complemento miniOrange SAML 2.0 Single Sign-On, aprovechando dos vulnerabilidades críticas que pueden combinarse para eludir la autenticación y crear una sesión de inicio de sesión con privilegios de administrador. La empresa Xecurify desarrolla el complemento miniOrange, que conecta WordPress con plataformas de identidad empresariales como Microsoft Entra ID, Okta, Google Workspace y OneLogin.

Las dos vulnerabilidades están registradas con los identificadores CVE-2026-61979 y CVE-2026-15981. Según la información atribuida a la empresa Patchstack, fueron divulgadas públicamente y corregidas en julio, mientras que los intentos de explotación y la actividad oportunista de sondeo comenzaron a aparecer desde seis direcciones IP distribuidas entre Europa, África y Estados Unidos.

¿Cómo se puede eludir la autenticación?

El complemento acepta el algoritmo de firma incluido en la respuesta SAML en lugar de imponer el algoritmo configurado previamente. Mediante CVE-2026-61979, el atacante puede seleccionar HMAC-SHA1, lo que hace que el complemento trate la clave pública RSA del proveedor de identidad como un secreto compartido. Como la clave pública es conocida, se puede falsificar una firma que el complemento acepte como válida.

CVE-2026-15981 está relacionada con el tratamiento de un error de verificación emitido por OpenSSL; el código de error -1 se interpreta como un éxito, lo que permite que pasen firmas manipuladas. El uso conjunto de ambas vulnerabilidades permite eludir la comprobación de autenticación y obtener un perfil de sesión de administrador de WordPress.

Versiones que incluyen las correcciones

Las versiones corregidas abarcan todas las categorías del complemento, no solo la versión gratuita:

  • Free, para un sitio: 5.4.5
  • Premium, para un sitio: 13.0.4
  • Standard, para un sitio: 17.06
  • Premium/Enterprise/All-Inclusive, para varios sitios: 20.2.8
  • Enterprise/All-Inclusive, para un sitio: 26.0.3
  • VIP, para un sitio: 32.0.8
  • VIP, para varios sitios: 35.0.7

¿Qué cambia en la práctica para los propietarios de sitios?

Patchstack informó de que DigitalOcean bloqueó el 16 de agosto una sesión inusual de un administrador de WordPress procedente de fuera de su red de confianza. La investigación mostró que los atacantes combinaron las dos vulnerabilidades para obtener un perfil de sesión de administrador mediante la versión Standard 16.1.9.

El principal problema práctico es que el panel de administración de WordPress no muestra, según la advertencia, notificaciones de actualización para las versiones de pago. Por tanto, no basta con esperar un aviso automático; los propietarios de sitios deben comprobar manualmente la versión del complemento y actualizarla a la versión correspondiente indicada arriba. Además, la disponibilidad de una herramienta de prueba de concepto dirigida contra la versión gratuita podría aumentar el ritmo de los intentos, según la fuente.

Análisis de certi.news

La importancia del incidente no reside únicamente en el número de usuarios del complemento, sino en que un fallo dentro de la capa de inicio de sesión único puede convertir una identidad empresarial de confianza en un punto de entrada directo al panel de WordPress. El incidente también revela un efecto práctico de la brecha de divulgación: limitar la alerta a la versión gratuita, pese a que había correcciones para las versiones de pago, dejó a algunos sitios sin un incentivo claro para actualizarse. La fuente no determina cuántos sitios fueron realmente comprometidos, sino que demuestra la existencia de intentos de explotación y de al menos un caso documentado relacionado con una versión antigua de Standard.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias