Sulmuesit shfrytëzojnë dobësitë e miniOrange SAML për të marrë kontrollin e WordPress Admin

Sulmuesit shfrytëzojnë dobësitë e miniOrange SAML për të marrë kontrollin e WordPress Admin

Sulmuesit po shfrytëzojnë dobësi të rënda në shtojcën miniOrange për WordPress që lejojnë këdo të hyjë si administrator.

Sulmuesit po përpiqen në mënyrë aktive të shfrytëzojnë dy dobësi të rënda të anashkalimit të autentikimit në shtojcën Xecurify miniOrange SAML 2.0 Single Sign On për WordPress, sipas një njoftimi nga Patchstack, një kompani e sigurisë së WordPress. SAML do të thotë Security Assertion Markup Language, një standard që lejon një përdorues të hyjë një herë dhe më pas të aksesojë disa shërbime pa u identifikuar përsëri. Shtojca i shton këtë aftësi të hyrjes së vetme faqeve WordPress. Dobësitë bëjnë të mundur që një person i paautentikuar të hyjë si çdo përdorues ekzistues i WordPress, përfshirë një administrator faqeje, që do të thotë se një shfrytëzim i suksesshëm mund t'i dorëzojë kontrollin e plotë të një faqeje një sulmuesi të jashtëm pa pasur nevojë për fjalëkalim.

Patchstack i identifikon dy dobësitë si CVE-2026-61979 dhe CVE-2026-15981. CVE-2026-61979 ka një pikë ashpërsie të Sistemit të Pikëzimit të Dobësive të Përbashkëta (CVSS) prej 8.1 dhe përshkruhet si një problem i rritjes së privilegjeve pa autentikim. Rritja e privilegjeve do të thotë të fitosh një nivel aksesi më të lartë nga sa duhet të kesh, dhe në këtë rast vjen nga konfuzioni në mënyrën se si shtojca kontrollon algoritmin e përdorur për një nënshkrim dixhital. Kjo dobësi është rregulluar në versionin 17.0.5 të edicionit Standard. CVE-2026-15981 ka një pikë CVSS më të lartë prej 9.8 dhe është një anashkalim autentikimi që ndodh sepse shtojca i pranon nënshkrimet e keqformuar si të vlefshme. Anashkalimi i autentikimit do të thotë që një sulmues mund të kalojë kontrollin normal të hyrjes. Kjo dobësi e dytë është rregulluar në versionin 17.0.6 të edicionit Standard.

Rrënja teknike e CVE-2026-15981 shpjegohet në CVE.org, një bazë të dhënash publike e dobësive të sigurisë. Funksioni mo_saml_validate_signature() i shtojcës kryen një kontroll të lirshëm boolean mbi numrin e papërpunuar tri-state të kthyer nga openssl_verify() i PHP. Në gjuhë të thjeshtë, kur procesi i verifikimit kthen vlerën -1, që do të thotë se ndodhi një gabim, kontrolli i lirshëm e trajton atë -1 si të vërtetë dhe për rrjedhojë si një kontroll të suksesshëm të nënshkrimit. Një sulmues mund të paraqesë një SAMLResponse të ndërtuar posaçërisht që përmban një NameID të kontrolluar nga sulmuesi, që është identifikuesi që një shërbim përdor për të ditur kush po hyn, dhe një vlerë nënshkrimi të keqformuar qëllimisht që shkakton një gabim përpunimi në OpenSSL. Verifikimi anashkalohet plotësisht, dhe shtojca më pas thërret wp_set_auth_cookie() për llogarinë e synuar. Ky funksion krijon cookie-n e hyrjes për WordPress, kështu që sulmuesi në fakt hyn si ai përdorues.

Patchstack i atribuon ekipit të sigurisë së DigitalOcean zbulimin e dobësive pasi ata vëzhguan një përpjekje anormale për sesion administratori në WordPress nga jashtë një rrjeti të besuar. Sulmuesi tashmë e kishte përdorur anashkalimin për të marrë një cookie sesioni administratori në WordPress, por nuk mundi të përfundonte veprime të tjera në panelin e administratorit sepse ato operacione ishin të kufizuara në rrjetin e besuar. Aktiviteti i skanimit është regjistruar nga gjashtë adresa IP: 207.211.214.41, 79.127.224.14, 102.91.71.83, 162.243.116.148, 84.201.6.54, dhe 64.225.25.188.

Patchstack shton se përhapja sugjeron skanim oportunist dhe jo një fushatë të synuar. Aktiviteti duket se hedh shfrytëzimin në çdo faqe ku është instaluar shtojca pa kontrolluar se cili edicion ose version është pas saj. Pronarët e faqeve WordPress duhet të aplikojnë rregullimet më të fundit menjëherë. Urgjenca rritet nga disponueshmëria e kodit proof-of-concept, shpesh i shkurtuar si PoC, që është kod shembull që tregon se si funksionon një sulm. Sulmuesit mund t'i zinxhirojnë dy dobësitë së bashku për të marrë privilegje administratori dhe për të marrë kontrollin e faqeve të cenueshme.

Për pronarët e faqeve që ende përdorin shtojcën miniOrange SAML, veprimi i menjëhershëm është të përditësojnë në versionin 17.0.6 ose versionin më të fundit, dhe të kontrollojnë nëse shtojca është vërtet ende e nevojshme. Heqja e shtojcave të papërdorura zvogëlon sipërfaqen e sulmit. Për organizatat që preferojnë që ky lloj rregullimi të trajtohet si pjesë e platformës së tyre të hostimit, AEU Hosting ofron hostim të menaxhuar WordPress me siguri nga fillimi në fund, që mund të ndihmojë në mbajtjen e një instalimi WordPress të mirëmbajtur me më pak përpjekje manuale.

Si të Mbroheni

  1. Nëse faqja juaj e internetit përdor shtojcën miniOrange SAML, përditësoni atë shtojcë në versionin më të ri menjëherë.
  2. Nëse nuk e përdorni më shtojcën miniOrange SAML në faqen tuaj WordPress, hiqeni plotësisht që të mos mund të shfrytëzohet.
  3. Aktivizoni përditësimet automatike për shtojcat tuaja WordPress, që rregullimet e sigurisë të instalohen pa ju kujtuar.
  4. Kontrolloni listën e përdoruesve të WordPress dhe hiqni ose rivendosni çdo llogari administratori që nuk e njihni.
  5. Përdorni autentikimin me dy faktorë për hyrjet e administratorit, i cili kërkon një kod të dytë edhe nëse fjalëkalimi vidhet.

Dobësitë & Zgjidhjet

Termat e Shpjeguar

  • SAML Një mënyrë standarde që përdoruesit të hyjnë një herë dhe më pas të aksesojnë disa faqe interneti ose shërbime pa u identifikuar përsëri.
  • authentication bypass Një dobësi sigurie që lejon dikë të kalojë kontrollin normal të hyrjes dhe të fitojë akses pa fjalëkalim.
  • CVSS Një sistem standard pikëzimi nga 0 në 10 që vlerëson sa e rëndë është një dobësi sigurie.
  • privilege escalation Fitimi i një niveli më të lartë aksesi, si të drejtat e administratorit, nga sa duhet të ketë një përdorues.
  • NameID Një pjesë e dhënash në një mesazh hyrjeje që identifikon se cila llogari përdoruesi po përpiqet të hyjë.
  • proof-of-concept Kod shembull ose një demonstrim që tregon se si funksionon një sulm, shpesh i përdorur nga studiuesit ose sulmuesit.
  • session cookie Një skedar i vogël i ruajtur në shfletuesin tuaj që ju mban të identifikuar në një faqe interneti pasi futni fjalëkalimin.

Shërbime AEU të lidhura

  • AEU Panel Paneli i kontrollit për hosting-un e menaxhuar