Miniorange

Vulnerabilidades críticas no plugin miniOrange SAML para WordPress

Hackers estão explorando duas vulnerabilidades críticas de bypass de autenticação no plugin miniOrange SAML 2.0 Single Sign On para WordPress, que permitem forjar respostas SAML e logar como administradores. O plugin transforma sites WordPress em provedores de serviços SAML, permitindo que usuários façam login através de plataformas de identidade corporativa como Microsoft Entra ID e Okta. As vulnerabilidades, identificadas como CVE-2026-61979 e CVE-2026-15981, podem ser combinadas para contornar a autenticação. A primeira permite que um atacante escolha o algoritmo de assinatura, enquanto a segunda faz com que erros de verificação do OpenSSL sejam tratados como válidos. Embora as falhas tenham sido corrigidas em julho, a divulgação limitada deixou versões pagas sem alerta, aumentando o risco de exploração. A empresa Patchstack reportou tentativas de exploração em várias regiões, e um exploit de prova de conceito está disponível publicamente. A falta de avisos de atualização para versões pagas pode permitir que atacantes obtenham credenciais de administrador, com apenas 37% das ações sendo bloqueadas após o acesso inicial. É crucial que os proprietários de sites atualizem manualmente para versões corrigidas.