
Dobësitë e Plugin-it SAML miniOrange Lejojnë Marrjen nën Kontroll të Administratorit të WordPress
Sulmuesit po shfrytëzojnë dy defekte të anashkalimit të vërtetimit në plugin-in miniOrange SAML që lejojnë përdoruesit e paidentifikuar të hyjnë si çdo përdorues WordPress, përfshirë administratorët. Përditësoni në 17.0.5 ose 17.0.6 tani.
Sulmuesit po shfrytëzojnë në mënyrë aktive dy defekte të anashkalimit të vërtetimit në plugin-in Xecurify miniOrange SAML 2.0 Single Sign On për WordPress. Ky plugin u lejon vizitorëve të faqes të përdorin një grup kredencialesh nga një ofrues i jashtëm identiteti për t'u identifikuar, një veçori e njohur si Single Sign On (SSO). Dobësitë mund të lejojnë dikë që nuk është i identifikuar të hyjë si çdo përdorues ekzistues WordPress, përfshirë administratorët. Kompania e sigurisë Patchstack i zbuloi çështjet dhe vlerësoi ekipin e sigurisë DigitalOcean për raportimin e tyre.
Defekti i parë, i gjurmuar si CVE-2026-61979, ka një rezultat serioziteti CVSS prej 8.1. Ai është një problem i rritjes së privilegjeve pa vërtetim i shkaktuar nga konfuzioni në mënyrën se si plugin-i kontrollon nënshkrimet dixhitale. Rregullimi u lëshua në versionin 17.0.5 për edicionin Standard. Defekti i dytë, i gjurmuar si CVE-2026-15981, vlerësohet me 9.8 në shkallën CVSS, duke e bërë atë kritik. Ai buron nga plugin-i që pranon nënshkrime të keqformuara si të vlefshme. Rregullimi për këtë çështje të dytë u shfaq në versionin 17.0.6 për edicionin Standard.
Defekti më i rëndë, CVE-2026-15981, funksionon sepse një funksion brenda plugin-it të quajtur mo_saml_validate_signature() kryen një kontroll boolean të lirë mbi rezultatin e papërpunuar të funksionit openssl_verify() të PHP-së. Ai funksion themelor normalisht kthen 1 kur një nënshkrim është i vlefshëm, 0 kur nuk është, dhe -1 kur ndodh një gabim gjatë përpunimit. Kontrolli i plugin-it e trajton vlerën e gabimit -1 sikur të nënkuptonte e vërtetë, kështu që një verifikim i dështuar pranohet gabimisht si sukses. Si rezultat, një sulmues mund të dërgojë një SAMLResponse të krijuar posaçërisht që përmban një NameID që ai kontrollon dhe një nënshkrim të keqformuar që shkakton një gabim OpenSSL. Plugin-i më pas thërret wp_set_auth_cookie() për llogarinë e synuar, gjë që e identifikon sulmuesin si atë përdorues pa pasur nevojë për fjalëkalim.
Patchstack shpjegoi se një sulmues mund të krijojë një përgjigje SAML me një nënshkrim të keqformuar dhe ta dërgojë atë te plugin-i, duke bërë që plugin-i ta trajtojë atë si të vlefshme. Kompania e sigurisë WordPress tha se ekipi DigitalOcean i zbuloi dobësitë pasi vuri re një përpjekje anormale për sesion administratori WordPress që vinte nga jashtë rrjetit të besuar të ofruesit të cloud. Sulmuesi kishte përdorur tashmë anashkalimin për të marrë një cookie sesioni administratori, por u ndal sepse operacionet e panelit të administratorit ishin të kufizuara pas atij rrjeti të besuar.
Aktiviteti i skanimit është regjistruar nga gjashtë adresa IP: 207.211.214.41, 79.127.224.14, 102.91.71.83, 162.243.116.148, 84.201.6.54 dhe 64.225.25.188. Patchstack tha se përhapja sugjeron skanim oportunist dhe jo një fushatë të synuar, dhe se kushdo që e drejton duket se po e hedh eksploitin në çdo faqe me plugin-in e instaluar pa kontrolluar se cili edicion ose version është i pranishëm. Një provë publike e konceptit është gjithashtu e disponueshme, dhe sulmuesit mund t'i lidhin dy defektet për të marrë privilegje administratori dhe për të marrë kontrollin e faqeve të prekshme.
Pronarët e faqeve WordPress që përdorin këtë plugin duhet të përditësojnë në versionin më të fundit, idealisht 17.0.6 ose më vonë, sa më shpejt të jetë e mundur. Për shkak se defektet lejojnë akses të plotë administratori, një shfrytëzim i suksesshëm mund të çojë në instalimin e malware, krijimin e llogarive të fshehura administratori ose shpërfytyrimin e faqes. Për pronarët e faqeve që preferojnë që kjo mirëmbajtje të trajtohet për ta, shërbimet e hostimit të menaxhuar WordPress si AEU Hosting mund të ndihmojnë në mbajtjen e WordPress dhe plugin-eve të tij të përditësuara dhe të monitoruara, duke reduktuar dritaren në të cilën një plugin i prekshëm mbetet i ekspozuar.
Si të Mbroheni
- Nëse faqja juaj WordPress përdor plugin-in Xecurify miniOrange SAML 2.0 Single Sign On, përditësojeni atë të paktën në versionin 17.0.6 menjëherë nga paneli juaj WordPress.
- Kontrolloni listën e përdoruesve WordPress për çdo llogari administratori që nuk e keni krijuar ju, dhe hiqni ato ose ndryshoni fjalëkalimet e tyre menjëherë.
- Shkoni te cilësimet e sesioneve WordPress ose të plugin-it të sigurisë dhe detyroni të gjithë përdoruesit të dalin, pastaj ndryshoni fjalëkalimin tuaj të administratorit.
- Nëse nuk mund ta përditësoni plugin-in sot, çaktivizojeni përkohësisht derisa të aplikohet përditësimi për të ndaluar sulmin.
- Aktivizoni përditësimet automatike për plugin-et WordPress ose vendosni një rikujtues në kalendar për të kontrolluar përditësimet e sigurisë çdo javë.
Dobësitë & Zgjidhjet
- CVE-2026-15981 Critical authentication bypass vulnerability in miniOrange SAML 2.0 Single Sign On plugin that accepts malformed signatures as valid; fixed in version 17.0.6 for the Standard edition. Shiko zgjidhjen & detajet →
- CVE-2026-61979 Unauthenticated privilege escalation vulnerability in miniOrange SAML 2.0 Single Sign On plugin caused by signature algorithm confusion; fixed in version 17.0.5 for the Standard edition. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- Single Sign On (SSO) Një veçori identifikimi që lejon njerëzit të përdorin një grup kredencialesh nga një shërbim tjetër për të hyrë në këtë faqe interneti.
- SAML Një format standard që faqet e internetit dhe ofruesit e identitetit përdorin për të shkëmbyer informacion identifikimi në mënyrë të sigurt.
- Authentication bypass Një defekt që lejon dikë të anashkalojë kontrollin normal të identifikimit dhe të marrë akses pa një fjalëkalim të vlefshëm.
- Privilege escalation Marrja e më shumë lejeve sesa synohet, si p.sh. kalimi nga një përdorues normal te një administrator.
- CVSS Një sistem vlerësimi nga 0 në 10 që vlerëson sa serioz është një defekt sigurie.
- Digital signature Një vulë matematikore që provon se një mesazh vjen nga një burim i besuar dhe nuk është ndryshuar.
- Malformed signature Një nënshkrim dixhital që është ndërtuar qëllimisht gabim për të ngatërruar procesin e kontrollit.