Hackers proberen twee kritieke authenticatie-omzeilingskwetsbaarheden in de miniOrange SAML 2.0 Single Sign On plugin voor WordPress te misbruiken. Deze kwetsbaarheden maken het mogelijk om vervalste SAML-responses te creëren en zo in te loggen als beheerder.
De miniOrange SAML SSO plugin zet een WordPress-site om in een SAML-serviceprovider, waardoor gebruikers kunnen inloggen via bedrijfsidentiteitsplatforms zoals Microsoft Entra ID, Okta, Google Workspace of OneLogin, zonder aparte WordPress-credentials te gebruiken. De plugin is onderdeel van een familie van zeven plugins van Xecurify, waarvan de gratis versie meer dan 10.000 downloads heeft en de betaalde versies samen ruim 30.000 klanten bedienen.
De twee kwetsbaarheden, geregistreerd als CVE-2026-61979 en CVE-2026-15981, kunnen gecombineerd worden om de authenticatie te omzeilen. De eerste kwetsbaarheid laat de plugin toe om het handtekeningalgoritme uit inkomende SAML-responses te accepteren in plaats van het vooraf ingestelde algoritme af te dwingen. Hierdoor kan een aanvaller HMAC-SHA1 selecteren, waardoor de plugin de publieke RSA-sleutel van de identiteitsprovider als gedeeld geheim behandelt. Omdat deze publieke sleutel bekend is, kan de aanvaller een geldige handtekening vervalsen. De tweede kwetsbaarheid zorgt ervoor dat een OpenSSL-verificatiefout (-1) wordt geïnterpreteerd als een succesvolle validatie, waardoor ook onjuiste handtekeningen worden geaccepteerd.
Volgens securitybedrijf Patchstack zijn deze kwetsbaarheden in juli openbaar gemaakt en gepatcht. De advisering van de leverancier richtte zich echter alleen op de gratis editie, terwijl de zes betaalde edities geen waarschuwing ontvingen, ondanks dat ook daarvoor fixes beschikbaar waren. De betreffende versies waarin de kwetsbaarheden zijn opgelost variëren per editie, van versie 5.4.5 voor de gratis single site tot versie 35.0.7 voor de VIP multisite.
Het ontbreken van een brede waarschuwing heeft ertoe geleid dat veel sites met betaalde versies geen actie hebben ondernomen, wat een kans bood voor kwaadwillenden om de kwetsbaarheden te exploiteren. Op 16 augustus blokkeerde DigitalOcean een verdachte WordPress-beheerderssessie van buiten het vertrouwde netwerk. Onderzoek wees uit dat aanvallers de twee kwetsbaarheden hadden gecombineerd om via de Standard editie plugin versie 16.1.9 een admin sessiecookie te verkrijgen.
Patchstack meldt dat er lopende exploitatiepogingen en opportunistische scans plaatsvinden, afkomstig van zes IP-adressen verspreid over Europa, Afrika en de Verenigde Staten. Er is ook een proof-of-concept exploit publiek beschikbaar voor de gratis editie, wat kan leiden tot een toename van aanvallen. Omdat de WordPress beheeromgeving geen updatewaarschuwingen toont voor de betaalde versies, moeten beheerders handmatig upgraden naar een gepatchte versie om risico’s te beperken.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *