Onderzoekers van Patchstack hebben twee ernstige, ongeauthenticeerde kwetsbaarheden ontdekt in de miniOrange SAML 2.0 Single Sign On-plugin van leverancier Xecurify voor WordPress, en criminelen zijn al bezig ze te misbruiken. Met beide lekken kan een aanvaller zonder inloggegevens inloggen als een willekeurige WordPress-gebruiker, inclusief beheerders.
Het eerste lek, CVE-2026-61979 (CVSS-score 8,1), maakt rechtenverhoging mogelijk door verwarring tussen signatuuralgoritmen. Het is verholpen in versie 17.0.5 van de Standard-editie. Het tweede en ernstigere lek, CVE-2026-15981 (CVSS-score 9,8), omzeilt authenticatie doordat de plugin misvormde signaturen ten onrechte accepteert; dat probleem is opgelost in versie 17.0.6.
De technische oorzaak zit in de functie mo_saml_validate_signature(), die een losse booleaanse controle uitvoert op de ruwe, drieledige returnwaarde van PHP’s openssl_verify()-functie. Die functie kan behalve “geldig” of “ongeldig” ook een foutwaarde van -1 teruggeven wanneer er tijdens het verwerken iets misgaat — en precies die foutwaarde werd door de plugin ten onrechte als een geslaagde verificatie behandeld. Een aanvaller hoeft dus alleen een SAML-respons met een bewust misvormde signatuur te sturen om een verwerkingsfout bij OpenSSL te veroorzaken, waarna de plugin de aanmelding gewoon goedkeurt.
DigitalOcean-onderzoekers registreerden inmiddels afwijkende pogingen tot het opzetten van beheerderssessies vanaf een reeks IP-adressen, waaronder 207.211.214.41 en 79.127.224.14. Het patroon van de scans wijst volgens de onderzoekers op opportunistisch, breed scannen van alle installaties — ongeacht welke versie er draait — eerder dan op een gerichte aanval tegen specifieke slachtoffers.
Voor beheerders van WordPress-sites met de miniOrange SAML-plugin is bijwerken naar minimaal versie 17.0.6 daarom geen kwestie van uitstel. Wie de plugin gebruikt, doet er daarnaast goed aan de inlogactiviteit van beheerdersaccounts van de afgelopen weken na te lopen op ongebruikelijke sessies vanaf onbekende IP-adressen, aangezien misbruik al vóór het uitkomen van dit bericht plaatsvond.
Bron: The Hacker News
Zelfde kwetsbaarheid
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.