Sfruttate vulnerabilità in miniOrange SAML per ottenere accesso amministratore a WordPress

Sfruttate vulnerabilità in miniOrange SAML per ottenere accesso amministratore a WordPress

Due vulnerabilità non autenticate nel plugin miniOrange SAML sono attivamente sfruttate per accedere come qualsiasi utente WordPress, inclusi gli amministratori. Applicare subito la patch.

Gli attaccanti stanno attivamente cercando di sfruttare due gravi vulnerabilità non autenticate nel plugin miniOrange SAML 2.0 Single Sign On per WordPress. Questo plugin consente ai siti web di accettare login da un provider di identità esterno tramite SAML, acronimo di Security Assertion Markup Language, uno standard per lo scambio di informazioni di autenticazione tra un servizio e un provider di identità. Poiché le vulnerabilità non richiedono un login o una password precedenti, un attaccante può accedere come qualsiasi utente WordPress esistente, inclusi gli amministratori del sito. Patchstack, una società di sicurezza WordPress, ha divulgato le vulnerabilità e ha ringraziato il team di sicurezza di DigitalOcean per averle segnalate.

I due problemi sono tracciati come CVE-2026-61979 e CVE-2026-15981. Gli identificatori CVE sono etichette uniche per problemi di sicurezza noti al pubblico, e i punteggi CVSS misurano la gravità su una scala da 0 a 10. La prima vulnerabilità, CVE-2026-61979, ha un punteggio CVSS di 8.1 ed è una vulnerabilità di escalation dei privilegi non autenticata causata da confusione nell'algoritmo di firma. È stata corretta nella versione 17.0.5 per l'edizione Standard. La seconda vulnerabilità, CVE-2026-15981, ha un punteggio CVSS di 9.8, classificato come critico, ed è un bypass dell'autenticazione che si verifica perché il plugin accetta firme malformate come valide. È stata corretta nella versione 17.0.6 per l'edizione Standard.

Il problema più grave, CVE-2026-15981, risiede in una funzione chiamata mo_saml_validate_signature(). Secondo la descrizione su CVE.org, quella funzione esegue un controllo booleano lasco sul valore intero grezzo a tre stati restituito dalla funzione openssl_verify() di PHP. PHP è il linguaggio di programmazione su cui è costruito WordPress, e openssl_verify() è una routine che controlla la firma crittografica di un messaggio. La funzione può restituire 1 per una firma valida, 0 per una firma non valida o -1 quando si verifica un errore durante l'elaborazione. Poiché il plugin tratta quel valore di ritorno in modo lasco, il valore di errore -1 viene valutato come vero, e viene scambiato per un controllo di firma riuscito. Ciò rende possibile per un attaccante non autenticato accedere come qualsiasi utente WordPress esistente, inclusi gli amministratori, inviando un SAMLResponse appositamente creato contenente un NameID controllato dall'attaccante, che è l'identificatore che indica chi è l'utente, e un valore di firma deliberatamente malformato che causa un errore di elaborazione OpenSSL. Di conseguenza, la verifica viene saltata e viene chiamata la funzione wp_set_auth_cookie() di WordPress per l'account preso di mira, fornendo all'attaccante una sessione amministratore valida.

Patchstack afferma che il provider di infrastrutture cloud DigitalOcean ha scoperto le vulnerabilità dopo aver notato un tentativo anomalo di sessione amministratore WordPress dall'esterno della sua rete fidata. L'attaccante aveva già utilizzato il bypass per ottenere un cookie di sessione amministratore WordPress, ma è stato bloccato perché le operazioni del pannello di amministrazione erano limitate alla rete fidata. Patchstack ha anche condiviso gli indirizzi IP da cui è stata registrata l'attività di scansione: 207.211.214.41, 79.127.224.14, 102.91.71.83, 162.243.116.148, 84.201.6.54 e 64.225.25.188. La società di sicurezza ha affermato che la diffusione suggerisce una scansione opportunistica piuttosto che una campagna mirata, con chiunque la stia conducendo che lancia l'exploit contro ogni sito con il plugin installato senza controllare quale edizione o versione ci sia dietro.

I proprietari di siti WordPress che utilizzano il plugin dovrebbero aggiornare immediatamente all'ultima versione corretta, soprattutto perché è già disponibile codice proof-of-concept che concatena le due vulnerabilità per ottenere privilegi di amministratore e prendere il controllo dei siti vulnerabili. Le correzioni sono nella versione 17.0.6 per l'edizione Standard, e gli utenti dovrebbero controllare la dashboard di WordPress per gli aggiornamenti disponibili. Poiché gli attaccanti non hanno bisogno di conoscere una password e l'exploit può essere lanciato via internet, qualsiasi sito con il plugin vulnerabile è un potenziale bersaglio fino all'applicazione della patch. La scoperta di Patchstack che la scansione appare opportunistica significa che molti proprietari di siti potrebbero essere già oggetto di sondaggi, anche se la loro specifica edizione o configurazione non è stata scelta deliberatamente.

Una volta che un attaccante ottiene l'accesso amministratore, può prendere il controllo del sito, modificare i contenuti, installare codice malevolo o bloccare l'accesso al legittimo proprietario. Ciò rende la vulnerabilità particolarmente grave per le aziende che si affidano a WordPress per pagine rivolte ai clienti o strumenti interni. Per i proprietari di siti che preferiscono far gestire la manutenzione di WordPress da un fornitore, AEU Hosting offre hosting WordPress gestito e sicuro end-to-end. I proprietari di siti possono anche rivedere gli account amministratore e i log di accesso per attività di login sospette dagli indirizzi IP elencati sopra e abilitare l'autenticazione a due fattori come ulteriore livello di protezione.

Come Proteggerti

  1. Se il tuo sito WordPress utilizza il plugin miniOrange SAML 2.0 Single Sign On, accedi alla dashboard di WordPress e aggiornalo alla versione 17.0.6 o all'ultima disponibile.
  2. Controlla l'elenco degli account amministratore nel tuo sito WordPress e rimuovi quelli che non riconosci, poi cambia tutte le password degli amministratori.
  3. Attiva l'autenticazione a due fattori per ogni account amministratore in modo che una password o una sessione rubata non sia sufficiente per entrare.
  4. Esamina i log di accesso o di attività del tuo sito per verificare accessi dagli indirizzi IP elencati in questo articolo e blocca quegli indirizzi se il tuo pannello di hosting lo consente.
  5. Se non utilizzi più il plugin miniOrange SAML, disattivalo ed eliminalo dal tuo sito WordPress.
  6. Imposta WordPress core, plugin e temi per l'aggiornamento automatico ove possibile.

Vulnerabilità e Soluzioni

I Termini Spiegati

  • SAML Un modo standard per i siti web di consentirti di accedere utilizzando un unico login di un'altra azienda, così non hai bisogno di una password separata.
  • SSO Single sign-on, una funzionalità che ti permette di usare un unico set di credenziali di accesso per diversi servizi.
  • Authentication bypass Un errore di sicurezza che permette a qualcuno di entrare in un sistema senza dimostrare chi è.
  • CVSS Un numero da 0 a 10 che valuta quanto è grave una vulnerabilità software, con numeri più alti che indicano maggiore gravità.
  • CVE Un codice univoco assegnato a un problema di sicurezza software noto al pubblico in modo che tutti possano riferirsi allo stesso problema.
  • Plugin Un pezzo di software che aggiungi a un sito web per dargli funzionalità extra, come la capacità di accettare login da un altro servizio.
  • Signature Nella sicurezza informatica, un contrassegno digitale che prova che un messaggio proviene realmente dalla persona o dal sistema che dichiara di essere.
  • NameID Una parte di un messaggio di login che identifica quale utente sta tentando di accedere.

Servizi AEU correlati

  • AEU Panel Pannello di controllo per l'hosting gestito
  • AEU-I Consulenza IT e sicurezza