Атакующие сканируют сайты WordPress на уязвимости в miniOrange SAML

Две ошибки в плагине Xecurify miniOrange SAML 2.0 Single Sign On позволяют без авторизации войти под учётной записью любого пользователя, включая администратора. Для объединения двух уязвимостей уже доступен демонстрационный код атаки (PoC).

Атакующие сканируют сайты WordPress на уязвимости в miniOrange SAML

Атакующие начали проверять сайты WordPress на наличие двух уязвимостей в плагине Xecurify miniOrange SAML 2.0 Single Sign On. Как сообщает The Hacker News со ссылкой на Patchstack, ошибки позволяют обойти аутентификацию и получить доступ к существующей учётной записи WordPress, в том числе с правами администратора.

Первая уязвимость, CVE-2026-61979 с оценкой CVSS 8,1, связана с путаницей при обработке алгоритма подписи и даёт возможность повысить привилегии без предварительной аутентификации. Для редакции Standard она исправлена в версии 17.0.5.

Вторая ошибка — CVE-2026-15981 с оценкой CVSS 9,8 — возникает из-за того, что плагин может принять некорректную подпись за действительную. В описании CVE указано, что функция проверки подписи неверно обрабатывает код ошибки OpenSSL: значение -1 интерпретируется как успешный результат. Злоумышленник может передать специально сформированный SAMLResponse с произвольным NameID и повреждённой подписью, после чего плагин создаёт cookie авторизации для выбранной учётной записи. Исправление для Standard выпущено в версии 17.0.6.

По данным Patchstack, об уязвимостях сообщила команда безопасности DigitalOcean. Компания обнаружила их после подозрительной попытки получить сессию администратора WordPress из-за пределов доверенной сети. Как утверждает Patchstack, злоумышленник уже сумел получить cookie административной сессии, однако дальнейшие действия в панели управления были ограничены сетевыми правилами.

Patchstack также зафиксировала сканирование с нескольких IP-адресов и считает, что речь идёт об оппортунистической кампании: эксплойт проверяют на всех сайтах с установленным плагином, не выясняя заранее его редакцию и версию. Владельцам сайтов рекомендовано установить актуальные исправления, особенно поскольку для объединения этих ошибок уже опубликован PoC-код.