사이버 보안

WordPress 사이트용 miniOrange 플러그인에서 인증 우회 취약점 2건 활발히 악용

연구진은 miniOrange SAML 2.0 Single Sign-On 플러그인의 치명적인 취약점 2건이 악용되려는 시도를 모니터링하고 있다. 이 취약점들은 SAML 응답을 위조하고 WordPress 관리자 계정으로 로그인할 수 있게 한다. 수정 사항은 무료 및 유료 버전 전체에 적용되지만, 유료 버전은 관리 대시보드에 업데이트 알림을 표시하지 않는다.

2026-08-24
3 분 읽기
11 조회수
فريق تحرير certi.news
WordPress 사이트용 miniOrange 플러그인에서 인증 우회 취약점 2건 활발히 악용

공격 시도가 miniOrange SAML 2.0 Single Sign-On 플러그인을 사용하는 WordPress 사이트를 대상으로 진행되고 있다. 공격자는 두 가지 치명적인 취약점을 결합해 인증을 우회하고 관리자 권한의 로그인 세션을 생성할 수 있다. miniOrange 플러그인은 Xecurify가 개발하며, WordPress를 Microsoft Entra ID, Okta, Google Workspace, OneLogin과 같은 기업용 ID 플랫폼에 연결한다.

두 취약점은 CVE-2026-61979CVE-2026-15981로 등록되어 있다. Patchstack에 귀속된 정보에 따르면, 이 취약점들은 공개적으로 알려졌으며 7월에 수정되었다. 한편 유럽, 아프리카, 미국에 분포한 6개의 IP 주소에서 악용 시도와 기회주의적 탐지가 시작되었다.

인증을 어떻게 우회할 수 있나?

플러그인은 SAML 응답에 포함된 서명 알고리즘을 미리 설정된 알고리즘으로 강제하지 않고 받아들인다. 공격자는 CVE-2026-61979를 악용해 HMAC-SHA1을 선택할 수 있으며, 이로 인해 플러그인은 ID 공급자의 RSA 공개 키를 공유 비밀로 취급하게 된다. 공개 키는 알려져 있으므로 공격자는 플러그인이 유효한 것으로 받아들이는 서명을 위조할 수 있다.

CVE-2026-15981은 OpenSSL에서 발생하는 검증 오류를 처리하는 방식과 관련이 있다. 오류 코드 -1을 성공으로 해석하기 때문에 변조된 서명이 통과할 수 있다. 두 취약점을 함께 사용하면 인증 검사를 우회하고 WordPress 관리자 세션 프로필을 얻을 수 있다.

수정 사항이 포함된 버전

수정된 버전은 무료 버전뿐 아니라 플러그인의 모든 제품군을 포함한다.

  • Free, 단일 사이트: 5.4.5
  • Premium, 단일 사이트: 13.0.4
  • Standard, 단일 사이트: 17.06
  • Premium/Enterprise/All-Inclusive, 다중 사이트: 20.2.8
  • Enterprise/All-Inclusive, 단일 사이트: 26.0.3
  • VIP, 단일 사이트: 32.0.8
  • VIP, 다중 사이트: 35.0.7

사이트 소유자에게 실질적으로 달라지는 점은?

Patchstack에 따르면 DigitalOcean은 8월 16일 신뢰할 수 있는 네트워크 외부에서 들어온 비정상적인 WordPress 관리자 세션을 차단했다. 조사 결과 공격자는 두 취약점을 결합해 Standard 버전 16.1.9를 통해 관리자 세션 프로필을 획득한 것으로 나타났다.

가장 큰 실무적 문제는 경고에 따르면 WordPress 관리 대시보드가 유료 버전에 대한 업데이트 알림을 표시하지 않는다는 점이다. 따라서 자동 알림을 기다리는 것만으로는 충분하지 않으며, 사이트 소유자는 플러그인 버전을 수동으로 확인하고 위에 제시된 적절한 버전으로 업그레이드해야 한다. 또한 소스에 따르면 무료 버전을 대상으로 하는 개념 증명 도구가 공개되어 있어 시도 빈도가 높아질 수 있다.

certi.news의 분석

이번 사건의 중요성은 단순히 플러그인 사용자 수에만 있지 않다. 싱글 사인온 계층 내부의 결함이 신뢰할 수 있는 기업용 ID를 WordPress 대시보드로 직접 진입하는 지점으로 바꿀 수 있다는 데 있다. 이번 사건은 공개 과정의 공백이 가져오는 실질적인 영향도 보여준다. 유료 버전에 대한 수정 사항이 제공되었음에도 무료 버전에만 알림이 집중되면서 일부 사이트는 업데이트를 진행할 분명한 동기를 얻지 못했다. 소스는 실제로 침해된 사이트 수를 특정하지 않으며, 악용 시도가 존재하고 오래된 Standard 버전과 관련된 사례가 최소 1건 확인되었다는 점만 입증한다.

뉴스 출처
BleepingComputer
원문 보기 ↗
ف
작성자

فريق تحرير certi.news

같은 카테고리

추천 기사

모든 뉴스 보기