Атакующие пытаются скомпрометировать сайты WordPress, использующие плагин miniOrange SAML 2.0 Single Sign-On, эксплуатируя две критические уязвимости, которые можно объединить для обхода аутентификации и создания сеанса с правами администратора. Компания Xecurify разрабатывает плагин miniOrange, связывающий WordPress с корпоративными платформами идентификации, такими как Microsoft Entra ID, Okta, Google Workspace и OneLogin.
Уязвимости зарегистрированы под номерами CVE-2026-61979 и CVE-2026-15981. Согласно информации, приписываемой компании Patchstack, они были публично раскрыты и исправлены в июле, тогда как попытки эксплуатации и оппортунистическое сканирование начали выявляться с шести IP-адресов, распределённых между Европой, Африкой и США.
Как можно обойти аутентификацию?
Плагин принимает алгоритм подписи, указанный в ответе SAML, вместо того чтобы принудительно использовать заранее настроенный алгоритм. Эксплуатируя CVE-2026-61979, злоумышленник может выбрать HMAC-SHA1, в результате чего плагин начинает воспринимать открытый ключ RSA поставщика удостоверений как общий секрет. Поскольку открытый ключ известен, можно подделать подпись, которую плагин примет как корректную.
CVE-2026-15981 связана с обработкой ошибки проверки, возвращаемой OpenSSL: код ошибки -1 интерпретируется как успешный результат, что позволяет пропускать некорректные подписи. Совместное использование этих двух уязвимостей позволяет обойти проверку аутентификации и получить профиль сеанса администратора WordPress.
Версии, содержащие исправления
Исправленные версии охватывают все категории плагина, а не только бесплатную версию:
- Free, для одного сайта: 5.4.5
- Premium, для одного сайта: 13.0.4
- Standard, для одного сайта: 17.06
- Premium/Enterprise/All-Inclusive, для нескольких сайтов: 20.2.8
- Enterprise/All-Inclusive, для одного сайта: 26.0.3
- VIP, для одного сайта: 32.0.8
- VIP, для нескольких сайтов: 35.0.7
Что практически меняется для владельцев сайтов?
По данным Patchstack, 16 августа DigitalOcean заблокировала необычный сеанс администратора WordPress, пришедший извне её доверенной сети. Расследование показало, что злоумышленники объединили две уязвимости, чтобы получить сеанс администратора через версию Standard 16.1.9.
Главная практическая проблема заключается в том, что панель управления WordPress, согласно предупреждению, не отображает уведомления об обновлениях платных версий. Поэтому недостаточно ждать автоматического уведомления: владельцам сайтов необходимо вручную проверить версию плагина и обновить его до соответствующей версии, указанной выше. Кроме того, доступность инструмента проверки концепции, нацеленного на бесплатную версию, может повысить частоту попыток эксплуатации, согласно источнику.
Анализ certi.news
Значимость инцидента определяется не только числом пользователей плагина, но и тем, что ошибка в уровне единого входа может превратить доверенную корпоративную идентичность в прямую точку входа в панель WordPress. Случай также демонстрирует практические последствия пробела в раскрытии информации: ограничение уведомления бесплатной версией, несмотря на наличие исправлений для платных версий, оставило некоторые сайты без очевидного стимула к обновлению. Источник не указывает фактическое число взломанных сайтов, а подтверждает лишь наличие попыток эксплуатации и как минимум одного документированного случая, связанного со старой версией Standard.