Δύο κρίσιμες ευπάθειες στο πρόσθετο miniOrange SAML 2.0 Single Sign-On για WordPress αξιοποιούνται σε επιθέσεις, επιτρέποντας σε μη πιστοποιημένους επιτιθέμενους να παρακάμψουν τη σύνδεση και να αποκτήσουν πρόσβαση ως διαχειριστές. Η BleepingComputer αναφέρει ότι έχουν καταγραφεί σαρώσεις και προσπάθειες εκμετάλλευσης.

Οι αδυναμίες είναι οι CVE-2026-61979 και CVE-2026-15981, αμφότερες με βαθμολογία CVSS 9.8. Το Patchstack και η ομάδα ασφαλείας της DigitalOcean συνέδεσαν τα ζητήματα με πλαστογράφηση αποκρίσεων SAML και απόκτηση cookie συνεδρίας διαχειριστή.
Το miniOrange SAML χρησιμοποιείται για σύνδεση ενός WordPress ιστοτόπου με υπηρεσίες ταυτότητας όπως Microsoft Entra ID, Okta και Google Workspace. Έτσι, ένα πρόβλημα στη διαδικασία επαλήθευσης μπορεί να μετατραπεί από αδυναμία σύνδεσης σε πλήρη κατάληψη του πίνακα ελέγχου.
Δείτε επίσης: WebToffee WooCommerce: Νέα ευπάθεια επιτρέπει ανάγνωση αρχείων

Πώς λειτουργεί το miniOrange SAML
Η CVE-2026-61979 αφορά σύγχυση στον αλγόριθμο υπογραφής. Το πρόσθετο επιτρέπει στην εισερχόμενη απόκριση SAML να δηλώσει τον αλγόριθμο που θα χρησιμοποιηθεί, αντί να επιβάλλει εκείνον που έχει ρυθμίσει ο διαχειριστής. Ο επιτιθέμενος μπορεί να επιλέξει HMAC-SHA1 και να χρησιμοποιήσει το δημόσιο κλειδί RSA του παρόχου ταυτότητας ως κοινόχρηστο μυστικό.
Το κλειδί αυτό είναι διαθέσιμο από τα μεταδεδομένα του παρόχου ταυτότητας, επομένως μπορεί να χρησιμοποιηθεί για τη δημιουργία πλαστής δήλωσης SAML. Αν η δήλωση περιέχει το όνομα ενός υπάρχοντος χρήστη, το miniOrange SAML μπορεί να τη θεωρήσει έγκυρη και να εκδώσει cookie σύνδεσης για τον συγκεκριμένο λογαριασμό.
Η CVE-2026-15981 εκμεταλλεύεται διαφορετικό σφάλμα στην επαλήθευση OpenSSL. Η συνάρτηση openssl_verify() επιστρέφει 1 για έγκυρη υπογραφή, 0 για αποτυχημένη και -1 όταν προκύψει εσωτερικό σφάλμα. Ο κώδικας αντιμετωπίζει την τιμή -1 ως αληθή, με αποτέλεσμα μια κακοσχηματισμένη υπογραφή να περνά τον έλεγχο.

Επιθέσεις και κενό ενημέρωσης
Η DigitalOcean εντόπισε στις 16 Αυγούστου μια ασυνήθιστη προσπάθεια συνεδρίας διαχειριστή από διεύθυνση εκτός του έμπιστου δικτύου της. Η διερεύνηση έδειξε ότι είχε προηγηθεί αλυσιδωτή εκμετάλλευση των δύο ευπαθειών σε εγκατάσταση Standard στην έκδοση 16.1.9. Οι μηχανισμοί άμυνας της εταιρείας εμπόδισαν τις επόμενες ενέργειες στον πίνακα διαχείρισης.
Το Patchstack κατέγραψε προσπάθειες από έξι διευθύνσεις IP σε Ευρώπη, Αφρική και Ηνωμένες Πολιτείες. Η δραστηριότητα μοιάζει με ευκαιριακές σαρώσεις που στοχεύουν το τελικό σημείο σύνδεσης χωρίς να ελέγχουν πρώτα ποια έκδοση είναι εγκατεστημένη. Υπάρχει επίσης δημόσιο PoC για τη δωρεάν έκδοση, γεγονός που μπορεί να επιταχύνει τις επιθέσεις.
Ιδιαίτερη ανησυχία προκαλεί το γεγονός ότι το ίδιο αναγνωριστικό slug του WordPress φιλοξενεί επτά διαφορετικές εκδόσεις του προϊόντος. Οι δημόσιες βάσεις δεδομένων κάλυπταν αρχικά μόνο τη δωρεάν έκδοση, ενώ οι επί πληρωμή εκδόσεις διορθώθηκαν χωρίς αντίστοιχη δημόσια καταχώριση ή ειδοποίηση στον πίνακα του WordPress.
Δείτε επίσης: CVE-2026-18855: Κρίσιμη ευπάθεια στο Link Library WordPress
Ποιες εκδόσεις πρέπει να εγκατασταθούν
Οι διαχειριστές πρέπει να εντοπίσουν την έκδοση και το πρόγραμμα αδειοδότησης και να εγκαταστήσουν τη διορθωμένη έκδοση. Για τη δωρεάν έκδοση απαιτείται τουλάχιστον η 5.4.5, ενώ για την Premium για μεμονωμένο ιστότοπο η 13.0.4. Στο Standard, η ασφαλής γραμμή είναι η 17.0.6· η έκδοση 16.x δεν αναμένεται να λάβει αντίστοιχη διόρθωση.
Για τις υπόλοιπες εκδόσεις, οι διορθώσεις που αναφέρονται στην έρευνα είναι οι 20.2.8 για Premium, Enterprise και All-Inclusive multisite, 26.0.3 για Enterprise και All-Inclusive single-site, 32.0.8 για VIP single-site και 35.0.7 για VIP multisite. Η σελίδα του καταλόγου πρόσθετων του WordPress εμφανίζει σήμερα τη δωρεάν έκδοση 5.4.7.
Η αναβάθμιση των επί πληρωμή εκδόσεων του miniOrange SAML μπορεί να χρειαστεί χειροκίνητη μεταφόρτωση από την πύλη της miniOrange, καθώς δεν εμφανίζεται απαραίτητα ως ενημέρωση μέσα στο WordPress. Αν η εγκατάσταση δεν μπορεί να αναβαθμιστεί άμεσα, οι διαχειριστές πρέπει να περιορίσουν προσωρινά τη σύνδεση SAML, να ελέγξουν τα αρχεία καταγραφής και να αναζητήσουν νέες συνεδρίες διαχειριστή από μη αναμενόμενες διευθύνσεις.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Elementor Pro: Κρίσιμη ευπάθεια επιτρέπει RCE χωρίς authentication
Η τεχνική ομάδα του SecNews συνιστά άμεσο έλεγχο όλων των εγκαταστάσεων που χρησιμοποιούν το miniOrange SAML, ώστε οι κάτοχοι να επιβεβαιώσουν ότι το miniOrange SAML έχει διορθωθεί, συμπεριλαμβανομένων των επί πληρωμή πακέτων. Η απουσία προειδοποίησης στον πίνακα δεν αποτελεί ένδειξη ασφάλειας· η σωστή έκδοση πρέπει να επιβεβαιωθεί από την ίδια την εγκατάσταση και να συνδυαστεί με έλεγχο για ύποπτες συνδέσεις.
