Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Хакери таргетираат WordPress-сајтови преку напади за заобиколување на автентикацијата во miniOrange

Хакери се обидуваат да искористат две критични ранливости за заобиколување на автентикацијата во miniOrange SAML 2.0 Single Sign On додатокот за WordPress. Ранливостите може да се искористат за фалсификување на SAML одговори и најавување како администратор.

Додатокот miniOrange SAML SSO овозможува WordPress-сајтот да функционира како SAML сервис-провајдер, со што корисниците можат да се најавуваат преку корпоративни платформи за идентитет, како што се Microsoft Entra ID, Okta, Google Workspace или OneLogin, наместо да користат посебни WordPress кориснички податоци.

Креиран од Xecurify, miniOrange е семејство од седум додатоци. Бесплатната верзија има 10.000 преземања, додека останатите шест верзии имаат 30.000 корисници.

Двете ранливости забележани во обидите за експлоатација се означени како CVE-2026-61979 и CVE-2026-15981, а можат да се комбинираат за заобиколување на автентикацијата.

Бидејќи додатокот miniOrange SAML SSO го прифаќа алгоритмот за потпис од дојдовните SAML одговори, наместо задолжително да го користи конфигурираниот алгоритам, напаѓачот може да ја искористи CVE-2026-61979 за да избере HMAC-SHA1. Ова предизвикува додатокот да го третира RSA јавниот клуч од давателот на идентитетот (IdP) како заедничка тајна.

Бидејќи јавниот клуч е познат, напаѓачот може да креира фалсификуван потпис кој додатокот ќе го прифати како автентичен.

Вториот безбедносен проблем, CVE-2026-15981, предизвикува додатокот да ја третира грешката при OpenSSL верификацијата (-1) како успешен резултат, што овозможува неисправните/фалсификуваните потписи да поминат низ проверката.

Според безбедносната компанија Patchstack, двете ранливости биле јавно објавени и поправени во јули. Сепак, безбедносното известување на производителот ја опфатило само бесплатната верзија, оставајќи ги шесте платени верзии без известување, иако и за нив биле достапни исправки.

Следните верзии ги отстрануваат двете ранливости:

  1. Free, single site – 5.4.5
  2. Premium, single site – 13.0.4
  3. Standard, single site – 17.06
  4. Premium/Enterprise/All-Inclusive, multisite – 20.2.8
  5. Enterprise/All-Inclusive, single site – 26.0.3
  6. VIP, single site – 32.0.8
  7. VIP, multisite – 35.0.7

Неуспехот навремено да се објави информација за ризикот за сите верзии на додатокот, наводно, довел до тоа многу сајтови кои ги користат платените верзии да не преземат никакви мерки. Со тоа се создала можност напаѓачите да ги искористат двете ранливости.

Patchstack известува дека на 16 август, DigitalOcean блокирал аномална WordPress администраторска сесија која потекнувала од локација надвор од неговата доверлива мрежа.

Истрагата покажала дека напаѓачите ги комбинирале двете ранливости за да добијат администраторски session cookie преку Standard верзијата на додатокот, верзија 16.1.9.

Податоците на Patchstack покажуваат дека веќе се во тек обиди за експлоатација и опортунистичко скенирање, кои потекнуваат од шест IP-адреси лоцирани во Европа, Африка и САД.

Исто така, јавно е достапен Proof-of-Concept (PoC) експлоат за бесплатната верзија, поради што бројот и интензитетот на нападите може да се зголемат во секое време.

Patchstack предупредува дека WordPress администраторскиот панел нема да прикажува известување за достапно ажурирање за платените верзии на додатокот. Затоа, сопствениците на веб-сајтови мораат рачно да ја ажурираат верзијата на додатокот на некоја од верзиите во кои ранливостите се поправени.

Извори:

  • Bleeping Computer – Hackers target WordPress sites in miniOrange auth bypass attacks Bleeping Computer