Aanvallers proberen actief misbruik te maken van twee kritieke kwetsbaarheden in de miniOrange SAML 2.0 Single Sign On-plugin voor WordPress, waarmee ze SAML-responses kunnen vervalsen en zich als beheerder kunnen aanmelden. Cloudhostingbedrijf DigitalOcean blokkeerde op 16 augustus een verdachte sessie die van dit aanvalspad gebruikmaakte.
Het gaat om twee samenwerkende fouten. CVE-2026-61979 laat een aanvaller afdwingen dat de plugin HMAC-SHA1 gebruikt als ondertekeningsalgoritme voor SAML-berichten. Omdat HMAC-SHA1 daarbij de publieke sleutel van de identity provider als gedeeld geheim behandelt — terwijl die sleutel per definitie openbaar is — kan een aanvaller zelf een geldig ogende handtekening produceren. CVE-2026-15981 maakt het probleem compleet: door een fout in de foutafhandeling van OpenSSL behandelt de plugin een mislukte verificatie (foutcode -1) alsof de handtekening wél klopt. Samen geven de twee bugs een aanvaller de mogelijkheid om een vervalste SAML-response aan te bieden en zo in te loggen als willekeurige gebruiker, inclusief beheerders.
Alle zeven versievarianten van de plugin waren getroffen. Beveiligingsbedrijf Patchstack ontdekte en rapporteerde beide kwetsbaarheden; leverancier miniOrange bracht in juli patches uit: 5.4.5 en hoger voor de gratis versie, 13.0.4 voor Premium, 17.06 voor Standard en 20.2.8 voor de Enterprise- en multisite-variant.
Een extra complicatie: het WordPress-beheerdashboard toont voor de betaalde versies van de plugin geen automatische update-waarschuwing, waardoor sitebeheerders de patch makkelijk over het hoofd zien en zelf actief moeten controleren of ze de nieuwste versie draaien.
Voor Nederlandse WordPress-sites met SSO via miniOrange is dit een directe aanleiding om, ongeacht welke licentievariant in gebruik is, handmatig te verifiëren welke versie er draait en zo nodig direct te updaten — wachten op een dashboardmelding is hier geen optie.
Bron: BleepingComputer
Zelfde kwetsbaarheid
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.