Хакеры обходят вход в WordPress через уязвимости miniOrange

Хакеры обходят вход в WordPress через уязвимости miniOrange

Мадина Ахметова Технологии

Хакеры начали массово проверять сайты на WordPress с плагином miniOrange SAML 2.0 Single Sign-On. Две уязвимости позволяют обойти аутентификацию и войти под учётной записью любого пользователя, включая администратора.

Проблемы получили идентификаторы CVE-2026-61979 и CVE-2026-15981. Первая уязвимость имеет оценку 8,1 балла по CVSS и связана с путаницей алгоритмов подписи. Вторая получила 9,8 балла и позволяет принять повреждённую SAML-подпись за корректную.

Как развивались события

15 июля 2026 года специалисты по безопасности сообщили об уязвимости в обработке параметра SAMLResponse. Ошибка позволяла неаутентифицированному пользователю сформировать специальный ответ и обойти проверку подписи. Для бесплатной редакции плагина исправление выпустили в версии 5.4.4.

23 июля в Национальной базе уязвимостей США появилась запись CVE-2026-15981. В ней указано, что проблема затрагивала версии плагина до 5.4.4 включительно. Причиной стала некорректная проверка результата функции openssl_verify() в PHP: значение -1, которое означает ошибку обработки, интерпретировалось как успешная проверка.

13 августа Patchstack опубликовал сведения о CVE-2026-61979. Уязвимость позволяла атакующему самостоятельно выбирать алгоритм проверки подписи. При использовании HMAC-SHA1 открытый RSA-ключ поставщика удостоверений мог применяться как секрет для создания поддельного утверждения.

16 августа команда безопасности DigitalOcean обнаружила попытку создать административную сессию WordPress из-за пределов доверенной сети. На следующий день специалисты передали Patchstack рабочее воспроизведение атаки для стандартной редакции плагина версии 16.1.9.

21 августа Patchstack сообщил, что проблема затрагивала не только бесплатную редакцию. Один и тот же идентификатор плагина в каталоге WordPress объединяет семь редакций miniOrange с разными схемами нумерации. По данным исследователей, шесть платных редакций исправляли уязвимости без публичного журнала изменений и отдельного уведомления для пользователей.

Почему атака опасна

Уязвимости не требуют предварительной регистрации или действующей учётной записи. Злоумышленник может передать специально сформированный SAML-ответ, указать имя существующего пользователя и получить сессионную cookie WordPress. Если выбранная учётная запись имеет права администратора, атакующий получает доступ к панели управления сайтом.

Плагин используется для подключения WordPress к поставщикам удостоверений, включая Microsoft Entra ID, Okta, ADFS, Google Workspace, Keycloak, Salesforce и другие SAML-совместимые системы. Через него обрабатываются сертификаты, метаданные и утверждения, подтверждающие личность пользователя.

По данным WPScan, в каталоге WordPress у плагина насчитывается около 10 тысяч активных установок. Это число отражает только публичную редакцию и не включает все платные варианты продукта.

Что рекомендуют владельцам сайтов

Владельцам WordPress необходимо проверить редакцию и фактическую версию miniOrange SAML 2.0 Single Sign-On, а затем установить исправление, соответствующее используемому продукту. Для стандартной платной редакции miniOrange указывала версии 17.0.5 и 17.0.6 как исправленные для двух разных проблем. Для бесплатной редакции в публичных базах фигурируют версии 5.4.4 и более новые.

Если обновление недоступно через панель WordPress, пакет может потребоваться загрузить вручную из кабинета miniOrange. Отдельное внимание нужно уделить сайтам на ветке 16.x: Patchstack предупреждает, что для них автоматическое уведомление об обновлении может не появиться.

После установки исправления администраторам следует проверить журналы входа, активные сессии, изменения учётных записей и появление новых пользователей. При обнаружении подозрительной активности рекомендуется завершить все сессии, сменить пароли администраторов, проверить ключи доступа и временно ограничить доступ к панели управления.

Patchstack зафиксировал сканирование с IP-адресов 207.211.214.41, 79.127.224.14, 102.91.71.83, 162.243.116.148, 84.201.6.54 и 64.225.25.188. Характер запросов указывает на автоматизированную проверку сайтов, а не на одну подтверждённую атаку против конкретной организации.

Наличие публичного кода проверки концепции повышает риск для не обновлённых установок. Поэтому одной установки исправленной версии недостаточно: необходимо также убедиться, что злоумышленники не получили доступ к административным аккаунтам до обновления.

Наша редакция участвует в партнёрской сети «Все СМИ».

Другие новости

Подписаться на Telegram-канал