Хакери се опитват да експлоатират две критични уязвимости за заобикаляне на удостоверяването в плъгина miniOrange SAML 2.0 Single Sign On за WordPress. Тези уязвимости могат да бъдат използвани за фалшифициране на SAML отговори и влизане в системата с администраторски права.

Плъгинът miniOrange SAML SSO превръща даден WordPress сайт в доставчик на SAML услуги, позволявайки на потребителите да се вписват чрез корпоративни платформи за идентичност като Microsoft Entra ID, Okta, Google Workspace или OneLogin, вместо да използват отделни идентификационни данни за WordPress.

Създаден от Xecurify, miniOrange е фамилия от седем плъгина, като безплатната версия има 10 000 изтегляния, а останалите шест платени версии обслужват 30 000 клиенти.

Двете уязвимости, наблюдавани при опити за експлоатация, се проследяват като CVE-2026-61979 и CVE-2026-15981 и могат да бъдат свързани във верига за заобикаляне на удостоверяването.

Тъй като плъгинът miniOrange SAML SSO приема алгоритъма за подписване от входящите SAML отговори, вместо да налага конфигурирания такъв, атакуващият може да се възползва от CVE-2026-61979, за да избере HMAC-SHA1. Това кара плъгина да третира публичния RSA ключ от доставчика на идентичност (IdP) като споделена тайна.

Тъй като публичният ключ е известен, атакуващият може да фалшифицира подпис, който плъгинът приема за автентичен.

Вторият проблем със сигурността, CVE-2026-15981, кара плъгина да третира грешка при проверка на OpenSSL (-1) като успешен резултат, позволявайки на невалидни подписи да преминат проверката.

Според компанията за сигурност Patchstack, двете уязвимости са публично оповестени и коригирани през юли. Въпреки това, препоръката на разработчика обхваща само безплатното издание, оставяйки шестте платени издания без предупреждение, въпреки че за тях също са предоставени корекции.

Следните версии отстраняват двата недостатъка:

  • Premium/Enterprise/All-Inclusive, multisite – 20.2.8
  • Enterprise/All-Inclusive, single site – 26.0.3

Липсата на оповестяване на риска за всички версии на плъгина е довела до това, че много сайтове, използващи платените издания, не са предприели действия, създавайки възможност за авторите на заплахи да експлоатират двете уязвимости.

Patchstack съобщава, че на 16 август DigitalOcean е блокирал аномална администраторска сесия в WordPress, произхождаща извън неговата доверена мрежа.

Разследването показва, че атакуващите са свързали двата недостатъка, за да получат администраторска бисквитка за сесия чрез Standard изданието на плъгина във версия 16.1.9.

Данните на Patchstack показват, че в момента се извършват опити за експлоатация и сканиране за уязвимости, стартирани от шест IP адреса в Европа, Африка и САЩ.

Наличен е и публичен демонстрационен код (PoC) за безплатното издание, така че темпото на атаките може да се увеличи по всяко време.

Patchstack предупреждава, че администраторското табло на WordPress няма да показва предупреждения за актуализация за платените версии на плъгина, така че собствениците на уебсайтове трябва ръчно да инсталират корекции за сигурност и да обновят до коригирана версия.