Vulnerabilidades en miniOrange SAML bajo ataque activo
Actores malintencionados están intentando explotar dos vulnerabilidades graves de omisión de autenticación sin credenciales en el plugin Xecurify miniOrange SAML 2.0 Single Sign On. Estas fallas permiten que un atacante inicie sesión como cualquier usuario de WordPress, incluidos los administradores.
Detalles técnicos de las vulnerabilidades
Según Patchstack, las vulnerabilidades son las siguientes:
- CVE-2026-61979 (CVSS 8.1): Escalada de privilegios sin autenticación debido a una confusión en el algoritmo de firma. Corregido en la versión 17.0.5 para la edición Standard.
- CVE-2026-15981 (CVSS 9.8): Omisión de autenticación debido a la aceptación de firmas malformadas como válidas. Corregido en la versión 17.0.6 para la edición Standard.
La descripción de CVE-2026-15981 en CVE.org indica que la función mo_saml_validate_signature() realiza una comprobación booleana débil sobre el entero de tres estados devuelto por openssl_verify() en PHP, lo que provoca que un valor de error -1 se evalúe como verdadero y se trate como una verificación de firma exitosa. Esto posibilita que atacantes no autenticados inicien sesión como cualquier usuario existente de WordPress, incluidos administradores, al enviar una SAMLResponse diseñada con un NameID controlado y un valor de firma deliberadamente malformado que provoque un error de procesamiento en OpenSSL, omitiendo la verificación por completo y resultando en una llamada a wp_set_auth_cookie() para la cuenta objetivo.
La empresa de seguridad WordPress, que acreditó al equipo de seguridad de DigitalOcean por reportar los problemas, afirmó que un atacante puede elaborar una respuesta SAML con una firma malformada y enviarla al plugin, lo que hace que se trate como válida.
El proveedor de infraestructura en la nube habría descubierto las vulnerabilidades tras observar un intento de sesión de administrador de WordPress anómalo desde fuera de su red de confianza. «El atacante ya había utilizado la omisión para obtener una cookie de sesión de administrador de WordPress, pero se estancó porque las operaciones del panel de administración estaban restringidas tras la red de confianza», explicó Patchstack.
Actividad de escaneo observada
La actividad de escaneo se ha registrado desde las siguientes direcciones IP:
- 207.211.214.41
- 79.127.224.14
- 102.91.71.83
- 162.243.116.148
- 84.201.6.54
- 64.225.25.188
«La propagación sugiere un escaneo oportunista en lugar de una campaña dirigida», añadió Patchstack. «Quienquiera que esté ejecutando esto parece estar lanzando el exploit a todos los sitios con el plugin instalado, sin verificar qué edición o versión tiene detrás».
Recomendaciones
Se recomienda encarecidamente a los propietarios de sitios WordPress que apliquen las últimas correcciones para mantenerse protegidos, especialmente dado que existe un código PoC que permite a los atacantes encadenar las fallas para obtener privilegios de administrador y tomar el control de los sitios susceptibles.


















Deja una respuesta