Хакеры обходят вход в WordPress через уязвимости miniOrange
Хакеры начали массово проверять сайты на WordPress с плагином miniOrange SAML 2.0 Single Sign-On. Две уязвимости позволяют обойти аутентификацию и войти под учётной записью любого пользователя, включая администратора.
Проблемы получили идентификаторы CVE-2026-61979 и CVE-2026-15981. Первая уязвимость имеет оценку 8,1 балла по CVSS и связана с путаницей алгоритмов подписи. Вторая получила 9,8 балла и позволяет принять повреждённую SAML-подпись за корректную.
Как развивались события
15 июля 2026 года специалисты по безопасности сообщили об уязвимости в обработке параметра SAMLResponse. Ошибка позволяла неаутентифицированному пользователю сформировать специальный ответ и обойти проверку подписи. Для бесплатной редакции плагина исправление выпустили в версии 5.4.4.
23 июля в Национальной базе уязвимостей США появилась запись CVE-2026-15981. В ней указано, что проблема затрагивала версии плагина до 5.4.4 включительно. Причиной стала некорректная проверка результата функции openssl_verify() в PHP: значение -1, которое означает ошибку обработки, интерпретировалось как успешная проверка.
13 августа Patchstack опубликовал сведения о CVE-2026-61979. Уязвимость позволяла атакующему самостоятельно выбирать алгоритм проверки подписи. При использовании HMAC-SHA1 открытый RSA-ключ поставщика удостоверений мог применяться как секрет для создания поддельного утверждения.
16 августа команда безопасности DigitalOcean обнаружила попытку создать административную сессию WordPress из-за пределов доверенной сети. На следующий день специалисты передали Patchstack рабочее воспроизведение атаки для стандартной редакции плагина версии 16.1.9.
21 августа Patchstack сообщил, что проблема затрагивала не только бесплатную редакцию. Один и тот же идентификатор плагина в каталоге WordPress объединяет семь редакций miniOrange с разными схемами нумерации. По данным исследователей, шесть платных редакций исправляли уязвимости без публичного журнала изменений и отдельного уведомления для пользователей.
Почему атака опасна
Уязвимости не требуют предварительной регистрации или действующей учётной записи. Злоумышленник может передать специально сформированный SAML-ответ, указать имя существующего пользователя и получить сессионную cookie WordPress. Если выбранная учётная запись имеет права администратора, атакующий получает доступ к панели управления сайтом.
Плагин используется для подключения WordPress к поставщикам удостоверений, включая Microsoft Entra ID, Okta, ADFS, Google Workspace, Keycloak, Salesforce и другие SAML-совместимые системы. Через него обрабатываются сертификаты, метаданные и утверждения, подтверждающие личность пользователя.
По данным WPScan, в каталоге WordPress у плагина насчитывается около 10 тысяч активных установок. Это число отражает только публичную редакцию и не включает все платные варианты продукта.
Что рекомендуют владельцам сайтов
Владельцам WordPress необходимо проверить редакцию и фактическую версию miniOrange SAML 2.0 Single Sign-On, а затем установить исправление, соответствующее используемому продукту. Для стандартной платной редакции miniOrange указывала версии 17.0.5 и 17.0.6 как исправленные для двух разных проблем. Для бесплатной редакции в публичных базах фигурируют версии 5.4.4 и более новые.
Если обновление недоступно через панель WordPress, пакет может потребоваться загрузить вручную из кабинета miniOrange. Отдельное внимание нужно уделить сайтам на ветке 16.x: Patchstack предупреждает, что для них автоматическое уведомление об обновлении может не появиться.
После установки исправления администраторам следует проверить журналы входа, активные сессии, изменения учётных записей и появление новых пользователей. При обнаружении подозрительной активности рекомендуется завершить все сессии, сменить пароли администраторов, проверить ключи доступа и временно ограничить доступ к панели управления.
Patchstack зафиксировал сканирование с IP-адресов 207.211.214.41, 79.127.224.14, 102.91.71.83, 162.243.116.148, 84.201.6.54 и 64.225.25.188. Характер запросов указывает на автоматизированную проверку сайтов, а не на одну подтверждённую атаку против конкретной организации.
Наличие публичного кода проверки концепции повышает риск для не обновлённых установок. Поэтому одной установки исправленной версии недостаточно: необходимо также убедиться, что злоумышленники не получили доступ к административным аккаунтам до обновления.
Другие новости
Технологии
CISA подтвердила активные атаки на уязвимость Oracle WebLogic с оценкой 10,0. Хакеры могут получить доступ к критическим данным без авторизации.
Технологии
ИИ ускоряет разработку, но увеличивает поток зависимостей и уязвимостей. Компании ищут способы закрывать долг исправлений до выхода кода в продакшен.
Технологии
Исследователи Gen и Expel раскрыли две цепочки атак: WordlistLoader доставляет Amatera, а SynkLoader крадёт пароли Windows через фальшивый экран.
Технологии
Киберпреступная группа UAT-10147 применяет ИИ для взлома Windows и Linux-серверов, отключает EDR и устанавливает руткит для скрытого контроля.
Технологии
TikTok выплатит США 400 млн долларов по делу о нарушении закона о защите данных детей. Компания перечислит 300 млн сразу и еще 100 млн позже.
Технологии
Исследователи нашли 14 npm-пакетов, которые маскировались под утилиты для дат, но запускали Linux-бэкдор RedShell с ИИ-модулем Red Agent.
Технологии
Критическая уязвимость GitLab CVE-2026-19478 с оценкой 9,4 уже используется в атаках. Администраторам рекомендуют срочно установить исправления.
Технологии
Microsoft сообщила об эксплуатации уязвимости CVE-2026-69836 в Entra ID с максимальной оценкой 10,0 и заявила об устранении проблемы без действий клиентов.
Технологии
Злоумышленники внедрили вредоносную зависимость в три Rust-пакета. Код запускался при сборке, а общий охват arrayref превысил 245 млн загрузок.
Технологии
Связанные с Россией группировки атакуют аккаунты через Google OAuth, привязку устройств WhatsApp и поддельные сети Wi-Fi в отелях и конференц-центрах.
Технологии
Уязвимость CVE-2026-32475 в Elementor Pro позволяет без авторизации загрузить PHP-файл на сайт и выполнить код. Разработчики выпустили патч.
Технологии
Исследователи из США показали, как удалённая Spectre-атака на Cloudflare Workers извлекала JWT из соседнего Worker со скоростью 12 бит в секунду.
Технологии
Исследователи раскрыли кампанию SilkParasite против правительств Центральной Азии: хакеры применили семь RAT, пять из них ранее не были известны.
Технологии
Microsoft связала более 30 доменов с MacSync Stealer — вредоносной программой, которая через ClickFix крадёт пароли, ключи и данные с macOS.
Технологии
Varonis раскрыла три уязвимости Copilot, позволявшие одним кликом вывести данные из почты, календарей, облачных файлов и памяти помощника.
Технологии
Исследователи Anthropic и EPFL показали, как вредоносные инструкции переходят между ИИ-агентами через постоянные файлы памяти.
Технологии
SafePal сообщил об утечке данных 39 798 клиентов из-за ошибки в плагине заказов. Сид-фразы и криптоактивы пользователей не затронуты.
Технологии
CISA США внесла критическую уязвимость Ray в список активно эксплуатируемых. Атака через Firefox и Safari позволяет запускать код на компьютере разработчика.
Технологии
GitLab 17 августа выпустил критический патч: уязвимость CVE-2026-19478 могла позволить удалять публичные проекты без учётной записи.
Технологии
Кибербезопасность за неделю: хакеры атаковали VMware и Windows, нашли брешь в GeoServer, взяли под контроль браузеры и обошли защиту ИИ-агентов.