攻击者正在针对使用 miniOrange SAML 2.0 Single Sign-On 插件的 WordPress 网站,利用两项可组合使用的严重漏洞绕过身份验证,并创建具有管理员权限的登录会话。miniOrange 插件由 Xecurify 开发,可将 WordPress 连接到 Microsoft Entra ID、Okta、Google Workspace 和 OneLogin 等企业身份平台。
这两项漏洞的编号分别为 CVE-2026-61979 和 CVE-2026-15981。根据归因于 Patchstack 的信息,这些漏洞已被公开披露,并于 7 月修复;与此同时,来自欧洲、非洲和美国的六个 IP 地址已经出现了利用尝试和机会主义扫描活动。
如何绕过身份验证?
该插件接受 SAML 响应中提供的签名算法,而不是强制使用预先配置的算法。利用 CVE-2026-61979,攻击者可以选择 HMAC-SHA1,从而使插件将身份提供商的 RSA 公钥当作共享密钥。由于公钥是已知的,攻击者可以伪造签名,并使插件将其视为有效签名。
CVE-2026-15981 则涉及对 OpenSSL 验证错误的处理:错误代码 -1 被解释为成功,从而允许畸形签名通过验证。将两个漏洞结合使用后,攻击者可以绕过身份验证检查,并获得 WordPress 管理员的会话配置文件。
包含修复程序的版本
修复版本涵盖该插件的所有类别,而不仅仅是免费版本:
- Free,单站点:5.4.5
- Premium,单站点:13.0.4
- Standard,单站点:17.06
- Premium/Enterprise/All-Inclusive,多站点:20.2.8
- Enterprise/All-Inclusive,单站点:26.0.3
- VIP,单站点:32.0.8
- VIP,多站点:35.0.7
这对网站所有者在实际操作中意味着什么?
Patchstack 表示,DigitalOcean 于 8 月 16 日阻止了一次来自其可信网络之外、针对 WordPress 管理员的异常会话。调查显示,攻击者通过 Standard 版本 16.1.9 组合利用这两个漏洞,获取了管理员会话配置文件。
最突出的实际问题是,据该警告称,WordPress 管理面板不会为付费版本显示更新通知。因此,不能只等待自动提醒;网站所有者应手动检查插件版本,并将其升级到上述相应版本。此外,根据消息来源,针对免费版本的概念验证工具已经出现,可能会提高攻击尝试的频率。
certi.news 的解读
这起事件的重要性并不只在于插件用户数量,而在于统一登录层中的缺陷可能将受信任的企业身份直接转变为进入 WordPress 控制面板的入口。这起事件还揭示了披露差距所产生的实际影响:尽管付费版本已有修复程序,但提醒仅针对免费版本,使一些网站缺乏明确的更新动力。消息来源并未确定实际遭入侵的网站数量,只证实了利用尝试的存在,以及至少一起与旧版 Standard 相关的有记录案例。