miniOrange SAML-Schwachstellen für WordPress-Admin-Zugriff ausgenutzt

miniOrange SAML-Schwachstellen für WordPress-Admin-Zugriff ausgenutzt

Zwei nicht authentifizierte Schwachstellen im miniOrange SAML-Plugin werden aktiv ausgenutzt, um sich als beliebiger WordPress-Benutzer, einschließlich Administratoren, anzumelden. Jetzt patchen.

Angreifer versuchen aktiv, zwei schwerwiegende nicht authentifizierte Schwachstellen im miniOrange SAML 2.0 Single Sign On-Plugin für WordPress auszunutzen. Dieses Plugin ermöglicht Websites, Anmeldungen von einem externen Identitätsanbieter über SAML zu akzeptieren, kurz für Security Assertion Markup Language, ein Standard für den Austausch von Authentifizierungsinformationen zwischen einem Dienst und einem Identitätsanbieter. Da die Schwachstellen keine vorherige Anmeldung oder ein Passwort erfordern, kann ein Angreifer sich als jeder vorhandene WordPress-Benutzer anmelden, einschließlich Website-Administratoren. Patchstack, ein WordPress-Sicherheitsunternehmen, hat die Schwachstellen offengelegt und dem DigitalOcean-Sicherheitsteam für die Meldung gedankt.

Die beiden Probleme werden als CVE-2026-61979 und CVE-2026-15981 verfolgt. CVE-Identifikatoren sind eindeutige Bezeichnungen für öffentlich bekannte Sicherheitsprobleme, und CVSS-Werte messen die Schwere auf einer Skala von 0 bis 10. Die erste Schwachstelle, CVE-2026-61979, hat einen CVSS-Wert von 8.1 und ist eine nicht authentifizierte Privilegieneskalation, die durch Verwirrung bei Signaturalgorithmen verursacht wird. Sie wurde in Version 17.0.5 für die Standard-Edition behoben. Die zweite Schwachstelle, CVE-2026-15981, hat einen CVSS-Wert von 9.8, was als kritisch eingestuft wird, und ist eine Authentifizierungsumgehung, die auftritt, weil das Plugin fehlerhafte Signaturen als gültig akzeptiert. Sie wurde in Version 17.0.6 für die Standard-Edition behoben.

Das schwerwiegendste Problem, CVE-2026-15981, befindet sich in einer Funktion namens mo_saml_validate_signature(). Laut der Beschreibung auf CVE.org führt diese Funktion eine lockere boolesche Prüfung des rohen dreiwertigen Integer-Werts durch, der von der PHP-Funktion openssl_verify() zurückgegeben wird. PHP ist die Programmiersprache, auf der WordPress basiert, und openssl_verify() ist eine Routine, die die kryptografische Signatur einer Nachricht überprüft. Die Funktion kann 1 für eine gültige Signatur, 0 für eine ungültige Signatur oder -1 zurückgeben, wenn während der Verarbeitung ein Fehler auftritt. Da das Plugin diesen Rückgabewert locker behandelt, wird der Fehlerwert -1 als wahr ausgewertet, was fälschlicherweise als erfolgreiche Signaturprüfung angesehen wird. Dies ermöglicht es einem nicht authentifizierten Angreifer, sich als jeder vorhandene WordPress-Benutzer, einschließlich Administratoren, anzumelden, indem er eine speziell gestaltete SAMLResponse sendet, die eine vom Angreifer kontrollierte NameID enthält, die den Benutzer identifiziert, und einen absichtlich fehlerhaften Signaturwert, der einen OpenSSL-Verarbeitungsfehler verursacht. Infolgedessen wird die Überprüfung übersprungen und die WordPress-Funktion wp_set_auth_cookie() für das Zielkonto aufgerufen, wodurch der Angreifer eine gültige Administrator-Sitzung erhält.

Patchstack sagt, dass der Cloud-Infrastrukturanbieter DigitalOcean die Schwachstellen entdeckt hat, nachdem er einen anomalen WordPress-Administrator-Sitzungsversuch von außerhalb seines vertrauenswürdigen Netzwerks bemerkt hatte. Der Angreifer hatte die Umgehung bereits genutzt, um ein WordPress-Admin-Sitzungscookie zu erhalten, wurde jedoch aufgehalten, weil die Admin-Panel-Operationen selbst auf das vertrauenswürdige Netzwerk beschränkt waren. Patchstack teilte auch die IP-Adressen mit, von denen die Scan-Aktivität aufgezeichnet wurde: 207.211.214.41, 79.127.224.14, 102.91.71.83, 162.243.116.148, 84.201.6.54 und 64.225.25.188. Das Sicherheitsunternehmen sagte, die Verbreitung deute auf opportunistisches Scannen hin und nicht auf eine gezielte Kampagne, wobei derjenige, der sie betreibt, den Exploit auf jede Website mit installiertem Plugin wirft, ohne zu prüfen, welche Edition oder Version dahinter steckt.

WordPress-Website-Besitzer, die das Plugin verwenden, sollten sofort auf die neueste behobene Version aktualisieren, insbesondere weil bereits Proof-of-Concept-Code verfügbar ist, der die beiden Schwachstellen kombiniert, um Admin-Rechte zu erlangen und die Kontrolle über anfällige Websites zu übernehmen. Die Korrekturen sind in Version 17.0.6 für die Standard-Edition enthalten, und Benutzer sollten ihr WordPress-Dashboard auf verfügbare Updates überprüfen. Da Angreifer kein Passwort kennen müssen und der Exploit über das Internet gestartet werden kann, ist jede Website mit dem anfälligen Plugin bis zum Patchen ein potenzielles Ziel. Patchstacks Feststellung, dass das Scannen opportunistisch erscheint, bedeutet, dass viele Website-Besitzer möglicherweise bereits untersucht werden, selbst wenn ihre spezifische Edition oder Konfiguration nicht absichtlich ausgewählt wurde.

Sobald ein Angreifer Administratorzugriff erlangt, kann er die Kontrolle über die Website übernehmen, Inhalte ändern, bösartigen Code installieren oder den rechtmäßigen Besitzer aussperren. Dies macht die Schwachstelle besonders schwerwiegend für Unternehmen, die WordPress für kundenorientierte Seiten oder interne Tools nutzen. Für Website-Besitzer, die die WordPress-Wartung lieber von einem Anbieter erledigen lassen möchten, bietet AEU Hosting verwaltetes WordPress-Hosting, das durchgängig abgesichert ist. Website-Besitzer können auch Administrator-Konten und Zugriffsprotokolle auf verdächtige Anmeldeaktivitäten von den oben aufgeführten IP-Adressen überprüfen und die Zwei-Faktor-Authentifizierung als zusätzliche Schutzschicht aktivieren.

So schützen Sie sich

  1. Wenn Ihre WordPress-Website das miniOrange SAML 2.0 Single Sign On-Plugin verwendet, melden Sie sich in Ihrem WordPress-Dashboard an und aktualisieren Sie es auf Version 17.0.6 oder die neueste verfügbare Version.
  2. Überprüfen Sie die Liste der Administrator-Konten in Ihrer WordPress-Website und entfernen Sie alle, die Sie nicht erkennen, und ändern Sie dann alle Admin-Passwörter.
  3. Aktivieren Sie die Zwei-Faktor-Authentifizierung für jedes Administrator-Konto, damit ein gestohlenes Passwort oder eine Sitzung nicht ausreicht, um sich anzumelden.
  4. Überprüfen Sie die Anmelde- oder Aktivitätsprotokolle Ihrer Website auf Anmeldungen von den in diesem Artikel aufgeführten IP-Adressen und blockieren Sie diese Adressen, wenn Ihr Hosting-Panel dies zulässt.
  5. Wenn Sie das miniOrange SAML-Plugin nicht mehr verwenden, deaktivieren und löschen Sie es von Ihrer WordPress-Website.
  6. Stellen Sie WordPress-Core, Plugins und Themes nach Möglichkeit auf automatische Aktualisierung ein.

Schwachstellen & Lösungen

  • CVE-2026-15981 Authentication bypass vulnerability in miniOrange SAML 2.0 Single Sign On plugin caused by accepting malformed signatures as valid, fixed in version 17.0.6 for the Standard edition. Lösung & Details ansehen →
  • CVE-2026-61979 Unauthenticated privilege escalation vulnerability in miniOrange SAML 2.0 Single Sign On plugin caused by signature algorithm confusion, fixed in version 17.0.5 for the Standard edition. Lösung & Details ansehen →

Begriffe Erklärt

  • SAML Eine Standardmethode für Websites, mit der Sie sich über einen einzigen Login von einem anderen Unternehmen anmelden können, sodass Sie kein separates Passwort benötigen.
  • SSO Single Sign-on, eine Funktion, mit der Sie einen Satz von Anmeldedaten für mehrere verschiedene Dienste verwenden können.
  • Authentication bypass Ein Sicherheitsfehler, der es jemandem ermöglicht, in ein System einzudringen, ohne nachzuweisen, wer er ist.
  • CVSS Eine Zahl von 0 bis 10, die bewertet, wie schwerwiegend eine Software-Schwachstelle ist, wobei höhere Zahlen schwerwiegender bedeuten.
  • CVE Ein eindeutiger Code, der einem öffentlich bekannten Software-Sicherheitsproblem zugewiesen wird, damit alle auf dasselbe Problem verweisen können.
  • Plugin Eine Software, die Sie zu einer Website hinzufügen, um ihr zusätzliche Funktionen zu geben, wie die Möglichkeit, Anmeldungen von einem anderen Dienst zu akzeptieren.
  • Signature In der Computersicherheit eine digitale Markierung, die beweist, dass eine Nachricht wirklich von der Person oder dem System stammt, die bzw. das sie zu sein vorgibt.
  • NameID Ein Teil einer Anmeldenachricht, der identifiziert, welcher Benutzer sich anmelden möchte.

Verwandte AEU-Dienste

  • AEU Panel Control-Panel für Managed Hosting