Aanvallers richten zich op miniOrange SAML-fouten die WordPress-beheerderstoegang kunnen verlenen

Slechte actoren proberen misbruik te maken van twee ernstige, niet-geverifieerde authenticatieomzeilingen in de Xecurify miniOrange SAML 2.0 Single Sign On-plug-in, waarmee een aanvaller zich kan aanmelden als elke willekeurige WordPress-gebruiker, inclusief beheerders.

De kwetsbaarheden, zoals bekendgemaakt door Patchstack, worden hieronder vermeld:

  • CVE-2026-61979 (CVSS-score: 8.1) – Een niet-geverifieerde kwetsbaarheid voor escalatie van bevoegdheden die voortkomt uit verwarring van handtekeningalgoritmen (opgelost in versie 17.0.5 voor de standaardeditie)
  • CVE-2026-15981 (CVSS-score: 9,8) – Een kwetsbaarheid voor het omzeilen van authenticatie die voortkomt uit het accepteren van verkeerd opgemaakte handtekeningen als geldig (opgelost in versie 17.0.6 voor de standaardeditie)

“Dit komt doordat de functie mo_saml_validate_signature() een losse booleaanse controle uitvoert op het onbewerkte drie-status gehele getal dat wordt geretourneerd door PHP’s openssl_verify(), waardoor een foutretourwaarde van -1 als waarheidsgetrouw wordt geëvalueerd en daarom wordt behandeld als een succesvolle handtekeningverificatie”, aldus een beschrijving van CVE-2026-15981 op CVE.org.

“Dit maakt het voor niet-geverifieerde aanvallers mogelijk om in te loggen als elke bestaande WordPress-gebruiker, inclusief beheerders, door een vervaardigde SAMLResponse in te dienen met een door de aanvaller gecontroleerde NameID en een opzettelijk verkeerd opgemaakte handtekeningwaarde die een OpenSSL-verwerkingsfout activeert – waardoor de verificatie volledig wordt omzeild en wat ertoe leidt dat wp_set_auth_cookie() wordt aangeroepen voor het beoogde account.”

Het WordPress-beveiligingsbedrijf, dat het DigitalOcean-beveiligingsteam heeft gecrediteerd voor het melden van de problemen, zei dat een aanvaller een SAML-antwoord met een verkeerd opgemaakte handtekening kan maken en dit naar de plug-in kan sturen, waardoor deze het als geldig beschouwt.

De cloudinfrastructuurprovider zou de kwetsbaarheden hebben ontdekt na het observeren van een afwijkende WordPress-beheerdersessiepoging van buiten hun vertrouwde netwerk. “De aanvaller had de bypass al gebruikt om een ​​WordPress-beheerderssessiecookie te verkrijgen, maar liep vast omdat de bewerkingen van het beheerderspaneel zelf beperkt waren achter het vertrouwde netwerk”, aldus Patchstack.

De scanactiviteit is geregistreerd vanaf de volgende IP-adressen:

  • 207.211.214.41
  • 79.127.224.14
  • 102.91.71.83
  • 162.243.116.148
  • 84.201.6.54
  • 64.225.25.188

“De verspreiding suggereert opportunistisch scannen in plaats van een gerichte campagne”, voegde Patchstack eraan toe. “Degene die dit uitvoert, lijkt de exploit naar elke site te gooien waarop de plug-in is geïnstalleerd, zonder te controleren welke editie of versie erachter zit.”

Eigenaars van WordPress-sites worden geadviseerd om de nieuwste oplossingen toe te passen om beschermd te blijven, vooral gezien de beschikbaarheid van een proof-of-concept (PoC)-code waarmee aanvallers de fouten kunnen ketenen om beheerdersrechten te verkrijgen en de controle over gevoelige sites over te nemen.

Thijs Van der Does