Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Ciberatacantes aprovechan fallos de miniOrange SAML para obtener acceso de administrador en WordPress


Se han detectado dos vulnerabilidades graves de omisión de autenticación en el plugin miniOrange SAML 2.0 de WordPress. Estas fallas permiten que atacantes no autenticados inicien sesión como cualquier usuario, incluidos los administradores, mediante respuestas SAML manipuladas. Se recomienda actualizar el plugin a las versiones más recientes para evitar que actores malintencionados tomen el control de los sitios afectados.







Actores maliciosos están intentando explotar dos graves fallos de evasión de autenticación no autenticada en el plugin Xecurify miniOrange SAML 2.0 Single Sign On, lo que permite que un atacante inicie sesión como cualquier usuario de WordPress, incluidos los administradores.

Las vulnerabilidades, reveladas por Patchstack, se enumeran a continuación:

* CVE-2026-61979 (puntuación CVSS: 8.1) - Una vulnerabilidad de escalada de privilegios no autenticada derivada de la confusión del algoritmo de firma (Corregido en la versión 17.0.5 para la edición Standard).
* CVE-2026-15981 (puntuación CVSS: 9.8) - Una vulnerabilidad de evasión de autenticación derivada de la aceptación de firmas malformadas como válidas (Corregido en la versión 17.0.6 para la edición Standard).

"Esto se debe a que la función mo_saml_validate_signature() realiza una comprobación booleana laxa sobre el entero de tres estados devuelto por openssl_verify() de PHP, provocando que un valor de retorno de error de -1 sea evaluado como verdadero y, por lo tanto, tratado como una verificación de firma exitosa", según la descripción de CVE-2026-15981 en CVE.org.

"Esto hace posible que atacantes no autenticados inicien sesión como cualquier usuario de WordPress existente, incluidos los administradores, enviando una SAMLResponse manipulada que contenga un NameID controlado por el atacante y un valor de firma deliberadamente malformado que desencadene un error de procesamiento de OpenSSL, evitando la verificación por completo y resultando en la llamada a wp_set_auth_cookie() para la cuenta objetivo".

La empresa de seguridad de WordPress, que acreditó al equipo de seguridad de DigitalOcean por informar los problemas, señaló que un atacante puede crear una respuesta SAML con una firma malformada y enviarla al plugin, haciendo que este la trate como válida.



Se dice que el proveedor de infraestructura en la nube descubrió las vulnerabilidades tras observar un intento anómalo de sesión de administrador de WordPress desde fuera de su red de confianza. "El atacante ya había utilizado la evasión para obtener una cookie de sesión de administrador de WordPress, pero se detuvo porque las operaciones del panel de administración estaban restringidas detrás de la red de confianza", afirmó Patchstack.

La actividad de escaneo se ha registrado desde las siguientes direcciones IP:

* 207.211.214.41
* 79.127.224.14
* 102.91.71.83
* 162.243.116.148
* 84.201.6.54
* 64.225.25.188

"La propagación sugiere un escaneo oportunista más que una campaña dirigida", añadió Patchstack. "Quienquiera que esté ejecutando esto parece estar lanzando el exploit a cada sitio que tenga el plugin instalado sin comprobar qué edición o versión hay detrás".

Se aconseja a los propietarios de sitios de WordPress que apliquen las últimas correcciones para mantenerse protegidos, especialmente dada la disponibilidad de un código de prueba de concepto (PoC) que permite a los atacantes encadenar los fallos para obtener privilegios de administrador y tomar el control de los sitios susceptibles.

Fuente:
THN

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.