ΑρχικήSecurityminiOrange SAML: Κρίσιμη παράκαμψη σύνδεσης απειλεί WordPress

miniOrange SAML: Κρίσιμη παράκαμψη σύνδεσης απειλεί WordPress

Δύο κρίσιμες ευπάθειες στο πρόσθετο miniOrange SAML 2.0 Single Sign-On για WordPress αξιοποιούνται σε επιθέσεις, επιτρέποντας σε μη πιστοποιημένους επιτιθέμενους να παρακάμψουν τη σύνδεση και να αποκτήσουν πρόσβαση ως διαχειριστές. Η BleepingComputer αναφέρει ότι έχουν καταγραφεί σαρώσεις και προσπάθειες εκμετάλλευσης.

miniOrange SAML κρίσιμη παράκαμψη σύνδεσης σε WordPress

Οι αδυναμίες είναι οι CVE-2026-61979 και CVE-2026-15981, αμφότερες με βαθμολογία CVSS 9.8. Το Patchstack και η ομάδα ασφαλείας της DigitalOcean συνέδεσαν τα ζητήματα με πλαστογράφηση αποκρίσεων SAML και απόκτηση cookie συνεδρίας διαχειριστή.

Το miniOrange SAML χρησιμοποιείται για σύνδεση ενός WordPress ιστοτόπου με υπηρεσίες ταυτότητας όπως Microsoft Entra ID, Okta και Google Workspace. Έτσι, ένα πρόβλημα στη διαδικασία επαλήθευσης μπορεί να μετατραπεί από αδυναμία σύνδεσης σε πλήρη κατάληψη του πίνακα ελέγχου.

Δείτε επίσης: WebToffee WooCommerce: Νέα ευπάθεια επιτρέπει ανάγνωση αρχείων

miniOrange SAML και κίνδυνος παράκαμψης σύνδεσης σε WordPress

Πώς λειτουργεί το miniOrange SAML

Η CVE-2026-61979 αφορά σύγχυση στον αλγόριθμο υπογραφής. Το πρόσθετο επιτρέπει στην εισερχόμενη απόκριση SAML να δηλώσει τον αλγόριθμο που θα χρησιμοποιηθεί, αντί να επιβάλλει εκείνον που έχει ρυθμίσει ο διαχειριστής. Ο επιτιθέμενος μπορεί να επιλέξει HMAC-SHA1 και να χρησιμοποιήσει το δημόσιο κλειδί RSA του παρόχου ταυτότητας ως κοινόχρηστο μυστικό.

Το κλειδί αυτό είναι διαθέσιμο από τα μεταδεδομένα του παρόχου ταυτότητας, επομένως μπορεί να χρησιμοποιηθεί για τη δημιουργία πλαστής δήλωσης SAML. Αν η δήλωση περιέχει το όνομα ενός υπάρχοντος χρήστη, το miniOrange SAML μπορεί να τη θεωρήσει έγκυρη και να εκδώσει cookie σύνδεσης για τον συγκεκριμένο λογαριασμό.

Η CVE-2026-15981 εκμεταλλεύεται διαφορετικό σφάλμα στην επαλήθευση OpenSSL. Η συνάρτηση openssl_verify() επιστρέφει 1 για έγκυρη υπογραφή, 0 για αποτυχημένη και -1 όταν προκύψει εσωτερικό σφάλμα. Ο κώδικας αντιμετωπίζει την τιμή -1 ως αληθή, με αποτέλεσμα μια κακοσχηματισμένη υπογραφή να περνά τον έλεγχο.

Πλαστή απόκριση SAML περνά από τον έλεγχο του miniOrange SAML

Επιθέσεις και κενό ενημέρωσης

Η DigitalOcean εντόπισε στις 16 Αυγούστου μια ασυνήθιστη προσπάθεια συνεδρίας διαχειριστή από διεύθυνση εκτός του έμπιστου δικτύου της. Η διερεύνηση έδειξε ότι είχε προηγηθεί αλυσιδωτή εκμετάλλευση των δύο ευπαθειών σε εγκατάσταση Standard στην έκδοση 16.1.9. Οι μηχανισμοί άμυνας της εταιρείας εμπόδισαν τις επόμενες ενέργειες στον πίνακα διαχείρισης.

Το Patchstack κατέγραψε προσπάθειες από έξι διευθύνσεις IP σε Ευρώπη, Αφρική και Ηνωμένες Πολιτείες. Η δραστηριότητα μοιάζει με ευκαιριακές σαρώσεις που στοχεύουν το τελικό σημείο σύνδεσης χωρίς να ελέγχουν πρώτα ποια έκδοση είναι εγκατεστημένη. Υπάρχει επίσης δημόσιο PoC για τη δωρεάν έκδοση, γεγονός που μπορεί να επιταχύνει τις επιθέσεις.

Ιδιαίτερη ανησυχία προκαλεί το γεγονός ότι το ίδιο αναγνωριστικό slug του WordPress φιλοξενεί επτά διαφορετικές εκδόσεις του προϊόντος. Οι δημόσιες βάσεις δεδομένων κάλυπταν αρχικά μόνο τη δωρεάν έκδοση, ενώ οι επί πληρωμή εκδόσεις διορθώθηκαν χωρίς αντίστοιχη δημόσια καταχώριση ή ειδοποίηση στον πίνακα του WordPress.

Δείτε επίσης: CVE-2026-18855: Κρίσιμη ευπάθεια στο Link Library WordPress

Ποιες εκδόσεις πρέπει να εγκατασταθούν

Οι διαχειριστές πρέπει να εντοπίσουν την έκδοση και το πρόγραμμα αδειοδότησης και να εγκαταστήσουν τη διορθωμένη έκδοση. Για τη δωρεάν έκδοση απαιτείται τουλάχιστον η 5.4.5, ενώ για την Premium για μεμονωμένο ιστότοπο η 13.0.4. Στο Standard, η ασφαλής γραμμή είναι η 17.0.6· η έκδοση 16.x δεν αναμένεται να λάβει αντίστοιχη διόρθωση.

Για τις υπόλοιπες εκδόσεις, οι διορθώσεις που αναφέρονται στην έρευνα είναι οι 20.2.8 για Premium, Enterprise και All-Inclusive multisite, 26.0.3 για Enterprise και All-Inclusive single-site, 32.0.8 για VIP single-site και 35.0.7 για VIP multisite. Η σελίδα του καταλόγου πρόσθετων του WordPress εμφανίζει σήμερα τη δωρεάν έκδοση 5.4.7.

Η αναβάθμιση των επί πληρωμή εκδόσεων του miniOrange SAML μπορεί να χρειαστεί χειροκίνητη μεταφόρτωση από την πύλη της miniOrange, καθώς δεν εμφανίζεται απαραίτητα ως ενημέρωση μέσα στο WordPress. Αν η εγκατάσταση δεν μπορεί να αναβαθμιστεί άμεσα, οι διαχειριστές πρέπει να περιορίσουν προσωρινά τη σύνδεση SAML, να ελέγξουν τα αρχεία καταγραφής και να αναζητήσουν νέες συνεδρίες διαχειριστή από μη αναμενόμενες διευθύνσεις.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Έλεγχος ύποπτης συνεδρίας διαχειριστή WordPress μετά από ευπάθεια miniOrange SAML

Δείτε επίσης: Elementor Pro: Κρίσιμη ευπάθεια επιτρέπει RCE χωρίς authentication

Η τεχνική ομάδα του SecNews συνιστά άμεσο έλεγχο όλων των εγκαταστάσεων που χρησιμοποιούν το miniOrange SAML, ώστε οι κάτοχοι να επιβεβαιώσουν ότι το miniOrange SAML έχει διορθωθεί, συμπεριλαμβανομένων των επί πληρωμή πακέτων. Η απουσία προειδοποίησης στον πίνακα δεν αποτελεί ένδειξη ασφάλειας· η σωστή έκδοση πρέπει να επιβεβαιωθεί από την ίδια την εγκατάσταση και να συνδυαστεί με έλεγχο για ύποπτες συνδέσεις.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS