Vulnerabilidades críticas no plugin miniOrange SAML 2.0 para WordPress
Recentemente, foram identificadas duas vulnerabilidades graves no plugin miniOrange SAML 2.0 Single Sign On para WordPress, que permitem que atacantes não autenticados acessem contas de usuários, incluindo administradores. As falhas, divulgadas pela Patchstack, são: CVE-2026-61979, com um CVSS de 8.1, que resulta em uma escalada de privilégios devido a confusão no algoritmo de assinatura; e CVE-2026-15981, com um CVSS de 9.8, que permite a bypass de autenticação ao aceitar assinaturas malformadas como válidas. A vulnerabilidade CVE-2026-15981 ocorre porque a função mo_saml_validate_signature() realiza uma verificação booleana frouxa, permitindo que um retorno de erro seja interpretado como uma verificação bem-sucedida. Isso possibilita que atacantes criem uma resposta SAML manipulada e façam login como qualquer usuário do WordPress. A empresa de segurança DigitalOcean relatou a atividade suspeita, que foi observada em tentativas de sessão de administrador fora de sua rede confiável. Os proprietários de sites WordPress são aconselhados a atualizar para as versões corrigidas (17.0.5 e 17.0.6) para evitar exploração, especialmente com a disponibilidade de um código de prova de conceito que pode ser utilizado para obter privilégios administrativos.
