Vulnerabilidades Críticas en miniOrange SAML 2.0

Recientes investigaciones han puesto de manifiesto que atacantes están intentando aprovechar graves vulnerabilidades en el plugin miniOrange SAML 2.0 Single Sign On. Estas fallas permiten a los atacantes eludir la autenticación y acceder a cualquier cuenta de usuario de WordPress, incluidos los administradores.

Detalles de las Vulnerabilidades

Según la empresa de seguridad Patchstack, las vulnerabilidades identificadas son:

- CVE-2026-61979 (Puntuación CVSS: 8.1): Esta vulnerabilidad de escalada de privilegios no autenticada se origina en una confusión con el algoritmo de firma. Se ha solucionado en la versión 17.0.5 para la edición estándar.

- CVE-2026-15981 (Puntuación CVSS: 9.8): Esta falla permite la elusión de autenticación al aceptar firmas malformadas como válidas. La corrección se aplicó en la versión 17.0.6 para la edición estándar.

Ambas vulnerabilidades pueden ser explotadas juntos, permitiendo a los atacantes iniciar sesión como cualquier usuario existente de WordPress. La descripción de CVE-2026-15981 en CVE.org indica que la función `mo_saml_validate_signature()` realiza una comprobación booleana inadecuada sobre un valor de retorno de PHP, lo que permite a los atacantes enviar un SAMLResponse manipulado y obtener acceso no autorizado.

Método de Ataque

Los atacantes pueden crear una respuesta SAML con una firma malformada y enviarla al plugin, que la validará erróneamente. Esto permite que el atacante llame a `wp_set_auth_cookie()` para la cuenta comprometida, logrando así acceso administrativo.

La DigitalOcean security team fue la primera en detectar estos problemas, alertando sobre un intento anómalo de sesión de administrador de WordPress desde una red no confiable. Se observó que el atacante había obtenido previamente una cookie de sesión de administrador pero se encontró con restricciones en las operaciones del panel de administración debido a la infraestructura de seguridad de la red.

Actividad de Escaneo

Patchstack ha registrado actividad de escaneo desde varias direcciones IP, incluyendo: - 207.211.214.41 - 79.127.224.14 - 102.91.71.83 - 162.243.116.148 - 84.201.6.54 - 64.225.25.188

La naturaleza de estos intentos sugiere un escaneo oportunista, más que una campaña dirigida. La información sugiere que los atacantes están utilizando el exploit en cualquier sitio que tenga instalado el plugin, sin verificar la edición o versión específica.

Recomendaciones

Ante esta situación, se recomienda encarecidamente a los propietarios de sitios de WordPress que actualicen a las versiones más recientes del plugin miniOrange SAML para proteger sus sitios. Además, la disponibilidad de un código de prueba de concepto (PoC) que permite encadenar estas vulnerabilidades aumenta el riesgo de que los atacantes obtengan privilegios administrativos.

Mantenerse informado sobre la seguridad del software y aplicar actualizaciones es crucial para prevenir accesos no autorizados y proteger información sensible.

Fuente

Ver noticia original