Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Atacan sitios de WordPress mediante vulnerabilidades de autenticación en miniOrange


Están explotando dos vulnerabilidades críticas en el plugin miniOrange SAML SSO de WordPress que permiten saltar la autenticación y acceder como administradores. Aunque ya existen parches desde julio, muchos usuarios de versiones de pago no fueron notificados, dejando sus sitios expuestos. Se recomienda actualizar manualmente a las versiones corregidas para evitar el acceso no autorizado.





Están intentando explotar dos vulnerabilidades críticas de omisión de autenticación en el plugin miniOrange SAML 2.0 Single Sign On para WordPress, que pueden utilizarse para falsificar respuestas SAML e iniciar sesión como administradores.

El plugin miniOrange SAML SSO convierte un sitio de WordPress en un proveedor de servicios SAML, permitiendo que los usuarios inicien sesión a través de plataformas de identidad corporativas como Microsoft Entra ID, Okta, Google Workspace o OneLogin en lugar de utilizar credenciales separadas de WordPress.

Creado por Xecurify, miniOrange es una familia de siete plugins, con una versión gratuita que cuenta con 10.000 descargas [https://wordpress.org/plugins/miniorange-2-factor-authentication/] y 30.000 clientes [https://www.miniorange.com/] para los otros seis.


Las dos vulnerabilidades observadas en los intentos de explotación están rastreadas como CVE-2026-61979 y CVE-2026-15981 y pueden encadenarse para omitir la autenticación.

Debido a que el plugin miniOrange SAML SSO acepta el algoritmo de firma de las respuestas SAML entrantes en lugar de imponer el configurado, un atacante puede aprovechar la CVE-2026-61979 para seleccionar HMAC-SHA1. Esto provoca que el plugin trate la clave pública RSA del proveedor de identidad (IdP) como el secreto compartido.

Dado que la clave pública es conocida, el atacante puede falsificar una firma que el plugin acepta como auténtica.

El segundo problema de seguridad, CVE-2026-15981, hace que el plugin trate un error de verificación de OpenSSL (-1) como un resultado exitoso, permitiendo que firmas malformadas pasen la validación.

Según la firma de seguridad Patchstack [https://patchstack.com/articles/one-slug-seven-editions-the-miniorange-saml-sso-bug-that-let-anyone-log-in-as-your-wordpress-admin/], las dos vulnerabilidades fueron reveladas públicamente y corregidas en julio. Sin embargo, el aviso del proveedor cubrió únicamente la edición gratuita, dejando las seis ediciones de pago sin alerta, a pesar de que también se proporcionaron correcciones para estas.

Las siguientes versiones solucionaron los dos fallos:

1. Free, single site – 5.4.5
2. Premium, single site – 13.0.4
3. Standard, single site – 17.06
4. Premium/Enterprise/All-Inclusive, multisite – 20.2.8
5. Enterprise/All-Inclusive, single site – 26.0.3
6. VIP, single site – 32.0.8
7. VIP, multisite – 35.0.7

El hecho de no revelar el riesgo en todas las versiones del plugin presuntamente llevó a que muchos sitios que utilizaban las ediciones de pago no tomaran ninguna medida, creando una oportunidad para que los actores de amenazas explotaran las dos vulnerabilidades.

Patchstack informa que, el 16 de agosto, DigitalOcean bloqueó una sesión anómala de administrador de WordPress originada fuera de su red de confianza.

La investigación mostró que los atacantes han encadenado los dos fallos para obtener una cookie de sesión de administrador a través de la edición Standard del plugin en la versión 16.1.9.

Los datos de Patchstack muestran que hay intentos de explotación y escaneos oportunistas en marcha, lanzados desde seis direcciones IP en Europa, África y Estados Unidos.

También está disponible públicamente un exploit de prueba de concepto (PoC) dirigido a la edición gratuita, por lo que el ritmo de los ataques podría aumentar en cualquier momento.

Patchstack advierte que el panel de administración de WordPress no mostrará advertencias de actualización para las versiones de pago del plugin, por lo que los propietarios de los sitios web deben actualizar manualmente a una versión parcheada.

Fuente:
BleepingComputer

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.