Hackers estão explorando duas vulnerabilidades críticas de bypass de autenticação no plugin miniOrange SAML 2.0 Single Sign On para WordPress, que permitem forjar respostas SAML e logar como administradores. O plugin transforma sites WordPress em provedores de serviços SAML, permitindo que usuários façam login através de plataformas de identidade corporativa como Microsoft Entra ID e Okta. As vulnerabilidades, identificadas como CVE-2026-61979 e CVE-2026-15981, podem ser combinadas para contornar a autenticação. A primeira permite que um atacante escolha o algoritmo de assinatura, enquanto a segunda faz com que erros de verificação do OpenSSL sejam tratados como válidos. Embora as falhas tenham sido corrigidas em julho, a divulgação limitada deixou versões pagas sem alerta, aumentando o risco de exploração. A empresa Patchstack reportou tentativas de exploração em várias regiões, e um exploit de prova de conceito está disponível publicamente. A falta de avisos de atualização para versões pagas pode permitir que atacantes obtenham credenciais de administrador, com apenas 37% das ações sendo bloqueadas após o acesso inicial. É crucial que os proprietários de sites atualizem manualmente para versões corrigidas.
Fonte: https://www.bleepingcomputer.com/news/security/hackers-target-wordpress-sites-in-miniorange-auth-bypass-attacks/
⚠️BR DEFENSE CENTER: SECURITY BRIEFING
24/08/2026 • Risco: ALTO
VULNERABILIDADE
Vulnerabilidades críticas no plugin miniOrange SAML para WordPress
RESUMO EXECUTIVO
As vulnerabilidades CVE-2026-61979 e CVE-2026-15981 no plugin miniOrange SAML SSO para WordPress representam um risco significativo, permitindo que atacantes forjem autenticações e acessem contas administrativas. A falta de comunicação sobre as correções para versões pagas aumenta a urgência para que os CISOs realizem atualizações e protejam suas infraestruturas.
💼 IMPACTO DE NEGÓCIO
Financeiro
Possíveis perdas financeiras devido a acessos não autorizados e comprometimento de dados.
Operacional
Tentativas de exploração em várias regiões, com um caso documentado de acesso não autorizado a um cookie de sessão de administrador.
Setores vulneráveis
['Setor de tecnologia', 'Setor educacional', 'Setor corporativo que utiliza WordPress.']
📊 INDICADORES CHAVE
10.000 downloads da versão gratuita do plugin.
Indicador
30.000 clientes para as versões pagas.
Contexto BR
Apenas 37% das ações dos atacantes são bloqueadas após o acesso.
Urgência
⚡ AÇÕES IMEDIATAS
1
Verificar se o plugin miniOrange SAML SSO está instalado e qual versão está em uso.
2
Atualizar imediatamente para a versão corrigida do plugin.
3
Monitorar logs de acesso e tentativas de login para identificar atividades suspeitas.
🇧🇷 RELEVÂNCIA BRASIL
CISOs devem se preocupar com a segurança de suas plataformas WordPress, especialmente com plugins populares que podem ser alvos de ataques.
⚖️ COMPLIANCE
Implicações legais em relação à LGPD, especialmente em caso de vazamento de dados de usuários.
Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).