Злонамерени субекти се опитват да експлоатират две сериозни уязвимости за заобикаляне на автентификацията без идентификация в плъгина Xecurify miniOrange SAML 2.0 Single Sign On за WordPress. Те позволяват на атакуващ да се впише като всеки потребител на WordPress, включително като администратор.
Уязвимостите, разкрити от Patchstack, са следните:
- CVE-2026-61979 (CVSS оценка: 8.1) – Уязвимост за ескалация на привилегии без автентификация, произтичаща от объркване на алгоритъма за подпис (коригирана в версия 17.0.5 за изданието Standard).
- CVE-2026-15981 (CVSS оценка: 9.8) – Уязвимост за заобикаляне на автентификацията, произтичаща от приемането на невалидни подписи като валидни (коригирана в версия 17.0.6 за изданието Standard).
„Това се дължи на факта, че функцията mo_saml_validate_signature() извършва нестрога булева проверка на върнатото от PHP функцията openssl_verify() трисъстояниево цяло число. Това води до това стойността за грешка -1 да се тълкува като истина (truthy) и съответно да се третира като успешна проверка на подписа“, се казва в описанието на CVE-2026-15981 в CVE.org.
„Това дава възможност на неавтентифицирани атакуващи да се впишат като всеки съществуващ потребител на WordPress, включително като администратори. Това става чрез изпращане на специално изготвен SAMLResponse, съдържащ контролиран от атакуващия NameID и умишлено деформиран подпис, който предизвиква грешка при обработката от OpenSSL. По този начин проверката се заобикаля напълно и се извиква функцията wp_set_auth_cookie() за целевия акаунт.“
Компанията за сигурност на WordPress, която благодари на екипа по сигурност на DigitalOcean за докладването на проблемите, заяви, че атакуващ може да подготви SAML отговор с невалиден подпис и да го изпрати към плъгина, което да го накара да го приеме като валиден.
Доставчикът на облачна инфраструктура е открил уязвимостите след наблюдение на аномален опит за администраторска сесия в WordPress извън тяхната доверена мрежа. „Атакуващият вече е бил използвал заобикалянето, за да получи бисквитка за администраторска сесия в WordPress, но е бил възпрепятстван, тъй като самите операции в администраторския панел са били ограничени зад доверената мрежа“, съобщават от Patchstack.
Активността по сканиране е регистрирана от определени IP адреси.
„Разпространението подсказва за опортюнистично сканиране, а не за целева кампания“, добавят от Patchstack. „Който и да стои зад това, изглежда насочва експлоита към всеки сайт с инсталиран плъгин, без да проверява кое издание или версия се използва.“
Собствениците на сайтове на WordPress се съветват незабавно да инсталират корекции за сигурност, за да останат защитени, особено предвид наличието на публично достъпен доказателствен код (PoC), който позволява на киберпрестъпниците да свържат уязвимостите, за да получат администраторски права и да поемат контрол над засегнатите сайтове.