
Të meta miniOrange SAML shfrytëzohen për akses administratori në WordPress
Dy të meta pa autentikim në shtojcën miniOrange SAML po shfrytëzohen aktivisht për t'u identifikuar si çdo përdorues WordPress, përfshirë administratorët. Bëni patch tani.
Sulmuesit po përpiqen aktivisht të shfrytëzojnë dy të meta të rënda pa autentikim në shtojcën miniOrange SAML 2.0 Single Sign On për WordPress. Kjo shtojcë lejon faqet e internetit të pranojnë identifikime nga një ofrues i jashtëm identiteti përmes SAML, shkurt për Security Assertion Markup Language, një standard për shkëmbimin e informacionit të autentikimit midis një shërbimi dhe një ofruesi identiteti. Për shkak se të metat nuk kërkojnë identifikim ose fjalëkalim paraprak, një sulmues mund të identifikohet si çdo përdorues ekzistues i WordPress, përfshirë administratorët e faqes. Patchstack, një kompani sigurie për WordPress, zbuloi dobësitë dhe vlerësoi ekipin e sigurisë të DigitalOcean për raportimin e tyre.
Dy çështjet janë regjistruar si CVE-2026-61979 dhe CVE-2026-15981. Identifikuesit CVE janë etiketa unike për problemet e sigurisë të njohura publikisht, dhe pikët CVSS matin ashpërsinë në një shkallë nga 0 në 10. Dobësia e parë, CVE-2026-61979, ka një pikë CVSS prej 8.1 dhe është një dobësi e rritjes së privilegjeve pa autentikim e shkaktuar nga konfuzioni i algoritmit të nënshkrimit. Ajo u rregullua në versionin 17.0.5 për edicionin Standard. Dobësia e dytë, CVE-2026-15981, ka një pikë CVSS prej 9.8, e vlerësuar si kritike, dhe është një anashkalim autentikimi që ndodh sepse shtojca pranon nënshkrime të keqformuara si të vlefshme. Ajo u rregullua në versionin 17.0.6 për edicionin Standard.
Çështja më e rëndë, CVE-2026-15981, ndodhet në një funksion të quajtur mo_saml_validate_signature(). Sipas përshkrimit në CVE.org, ai funksion kryen një kontroll të lirshëm boolean mbi numrin e papërpunuar tri-state të kthyer nga funksioni openssl_verify() i PHP. PHP është gjuha e programimit mbi të cilën është ndërtuar WordPress, dhe openssl_verify() është një rutinë që kontrollon nënshkrimin kriptografik të një mesazhi. Funksioni mund të kthejë 1 për një nënshkrim të vlefshëm, 0 për një nënshkrim të pavlefshëm, ose -1 kur ndodh një gabim gjatë përpunimit. Për shkak se shtojca e trajton atë vlerë kthimi në mënyrë të lirshme, vlera e gabimit -1 vlerësohet si e vërtetë, e cila gabimisht merret si një kontroll i suksesshëm i nënshkrimit. Kjo bën të mundur që një sulmues pa autentikim të identifikohet si çdo përdorues ekzistues i WordPress, përfshirë administratorët, duke dërguar një SAMLResponse të krijuar posaçërisht që përmban një NameID të kontrolluar nga sulmuesi, i cili është identifikuesi që tregon kush është përdoruesi, dhe një vlerë nënshkrimi të keqformuar qëllimisht që shkakton një gabim përpunimi në OpenSSL. Si rezultat, verifikimi anashkalohet dhe funksioni WordPress wp_set_auth_cookie() thirret për llogarinë e synuar, duke i dhënë sulmuesit një sesion të vlefshëm administratori.
Patchstack thotë se ofruesi i infrastrukturës cloud DigitalOcean zbuloi të metat pasi vuri re një përpjekje anomale për sesion administratori WordPress nga jashtë rrjetit të tij të besuar. Sulmuesi tashmë kishte përdorur anashkalimin për të marrë një cookie sesioni administratori WordPress, por u bllokua sepse vetë operacionet e panelit të administratorit ishin të kufizuara në rrjetin e besuar. Patchstack gjithashtu ndau adresat IP nga të cilat është regjistruar aktiviteti i skanimit: 207.211.214.41, 79.127.224.14, 102.91.71.83, 162.243.116.148, 84.201.6.54, dhe 64.225.25.188. Kompania e sigurisë tha se përhapja sugjeron skanim oportunist sesa një fushatë e synuar, me ata që e drejtojnë atë duke hedhur shfrytëzimin në çdo faqe me shtojcën e instaluar pa kontrolluar se cili edicion ose version është pas saj.
Pronarët e faqeve WordPress që përdorin shtojcën duhet të përditësojnë menjëherë në versionin më të fundit të rregulluar, veçanërisht sepse kodi proof-of-concept është tashmë i disponueshëm që lidh dy të metat së bashku për të marrë privilegje administratori dhe për të marrë kontrollin e faqeve të ndjeshme. Rregullimet janë në versionin 17.0.6 për edicionin Standard, dhe përdoruesit duhet të kontrollojnë panelin e tyre WordPress për përditësime të disponueshme. Për shkak se sulmuesit nuk kanë nevojë të dinë një fjalëkalim dhe shfrytëzimi mund të niset përmes internetit, çdo faqe me shtojcën e dobët është një objektiv i mundshëm derisa të rregullohet. Zbulimi i Patchstack se skanimi duket oportunist do të thotë që shumë pronarë faqesh mund të jenë tashmë duke u provuar, edhe nëse edicioni ose konfigurimi i tyre specifik nuk u zgjodh me qëllim.
Pasi një sulmues merr akses administratori, ata mund të marrin kontrollin e faqes, të ndryshojnë përmbajtjen, të instalojnë kod keqdashës, ose të bllokojnë pronarin legjitim. Kjo e bën të metën veçanërisht serioze për bizneset që mbështeten në WordPress për faqe të orientuara nga klientët ose mjete të brendshme. Për pronarët e faqeve që preferojnë që mirëmbajtja e WordPress të trajtohet nga një ofrues, AEU Hosting ofron hosting të menaxhuar WordPress të siguruar nga fillimi në fund. Pronarët e faqeve gjithashtu mund të rishikojnë llogaritë e administratorit dhe regjistrat e aksesit për aktivitet të dyshimtë identifikimi nga adresat IP të listuara më sipër dhe të aktivizojnë autentikimin me dy faktorë si një shtresë shtesë mbrojtjeje.
Si të Mbroheni
- Nëse faqja juaj WordPress përdor shtojcën miniOrange SAML 2.0 Single Sign On, identifikohuni në panelin tuaj WordPress dhe përditësojeni në versionin 17.0.6 ose versionin më të fundit të disponueshëm.
- Kontrolloni listën e llogarive të administratorit në faqen tuaj WordPress dhe hiqni çdo llogari që nuk e njihni, pastaj ndryshoni të gjitha fjalëkalimet e administratorit.
- Aktivizoni autentikimin me dy faktorë për çdo llogari administratori në mënyrë që një fjalëkalim ose sesion i vjedhur të mos mjaftojë për të hyrë.
- Shikoni regjistrat e identifikimit ose aktivitetit të faqes tuaj për identifikime nga adresat IP të listuara në këtë artikull dhe bllokoni ato adresa nëse paneli juaj i hostingut e lejon.
- Nëse nuk e përdorni më shtojcën miniOrange SAML, çaktivizojeni dhe fshijeni atë nga faqja juaj WordPress.
- Vendosni WordPress core, shtojcat dhe temat të përditësohen automatikisht kur është e mundur.
Dobësitë & Zgjidhjet
- CVE-2026-15981 Authentication bypass vulnerability in miniOrange SAML 2.0 Single Sign On plugin caused by accepting malformed signatures as valid, fixed in version 17.0.6 for the Standard edition. Shiko zgjidhjen & detajet →
- CVE-2026-61979 Unauthenticated privilege escalation vulnerability in miniOrange SAML 2.0 Single Sign On plugin caused by signature algorithm confusion, fixed in version 17.0.5 for the Standard edition. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- SAML Një mënyrë standarde për faqet e internetit që t'ju lejojë të identifikoheni duke përdorur një identifikim të vetëm nga një kompani tjetër, kështu që nuk keni nevojë për një fjalëkalim të veçantë.
- SSO Identifikim i vetëm, një veçori që ju lejon të përdorni një grup të vetëm kredencialesh identifikimi për disa shërbime të ndryshme.
- Authentication bypass Një gabim sigurie që lejon dikë të hyjë në një sistem pa vërtetuar se kush është.
- CVSS Një numër nga 0 në 10 që vlerëson sa serioze është një dobësi softuerike, me numra më të lartë që nënkuptojnë më shumë ashpërsi.
- CVE Një kod unik i dhënë një problemi sigurie softuerike të njohur publikisht në mënyrë që të gjithë të mund t'i referohen të njëjtës çështje.
- Plugin Një pjesë softueri që shtoni në një faqe interneti për t'i dhënë veçori shtesë, të tilla si aftësia për të pranuar identifikime nga një shërbim tjetër.
- Signature Në sigurinë kompjuterike, një shenjë dixhitale që provon se një mesazh vërtet vjen nga personi ose sistemi që pretendon se është.
- NameID Një pjesë e një mesazhi identifikimi që identifikon se cili përdorues po përpiqet të identifikohet.