
ハッカーたちは、WordPress用「miniOrange SAML 2.0 Single Sign On」プラグインに存在する2つの重大な認証バイパス脆弱性を悪用しようとしており、これを利用することでSAMLレスポンスを偽造し、管理者としてログインすることが可能になります。
miniOrange SAML SSOプラグインは、WordPressサイトをSAMLサービスプロバイダーに変え、ユーザーが個別のWordPress認証情報ではなく、Microsoft Entra ID、Okta、Google Workspace、OneLoginなどの企業向けIDプラットフォームを通じてログインできるようにします。
Xecurifyによって開発されたminiOrangeは、7つのプラグインからなるシリーズであり、無料版は10,000回のダウンロードを記録しており、残りの6つのプラグインには30,000人の顧客がいます。
悪用試行で確認された2つの脆弱性は、CVE-2026-61979およびCVE-2026-15981として追跡されており、これらを組み合わせて認証をバイパスすることが可能です。
miniOrange SAML SSO プラグインは、設定された署名アルゴリズムを強制するのではなく、受信した SAML レスポンスからの署名アルゴリズムを受け入れるため、攻撃者は CVE-2026-61979 を利用して HMAC-SHA1 を選択することができます。 これにより、プラグインは ID プロバイダー(IdP)からの RSA 公開鍵を共有秘密鍵として扱ってしまいます。
公開鍵は既知であるため、攻撃者はプラグインが本物として受け入れる署名を偽造することができます。
2つ目のセキュリティ問題であるCVE-2026-15981により、プラグインはOpenSSLの検証エラー(-1)を成功結果として扱ってしまうため、不正な形式の署名が検証を通過してしまいます。
セキュリティ企業Patchstackによると、これら2つの脆弱性は7月に公表され、修正されました。しかし、ベンダーのアドバイザリは無料版のみを対象としており、6つの有料版については、修正プログラムが提供されていたにもかかわらず、警告が発行されませんでした。
以下のバージョンで、これら2つの脆弱性が修正されています:
- 無料版(単一サイト) – 5.4.5
- プレミアム(単一サイト) – 13.0.4
- スタンダード(単一サイト) – 17.06
- プレミアム/エンタープライズ/オールインクルーシブ(マルチサイト) – 20.2.8
- エンタープライズ/オールインクルーシブ、シングルサイト – 26.0.3
- VIP、単一サイト – 32.0.8
- VIP、マルチサイト – 35.0.7
このプラグインの全バージョンにまたがるリスクが開示されなかったため、有料版を利用している多くのサイトが対策を講じなかったと報じられており、その結果、脅威アクターがこれら2つの脆弱性を悪用する機会が生まれた。
Patchstackの報告によると、8月16日、DigitalOceanは、自社の信頼できるネットワーク外から発信された異常なWordPress管理者セッションをブロックした。
調査の結果、攻撃者はこれら2つの脆弱性を組み合わせて、バージョン16.1.9のStandardエディションプラグインを通じて管理者セッションクッキーを取得していたことが判明しました。
Patchstackのデータによると、ヨーロッパ、アフリカ、米国にまたがる6つのIPアドレスから、悪用試みや機会を伺うスキャンが現在進行中である。
無料版を標的とした概念実証(PoC)エクスプロイトも公開されているため、攻撃のペースはいつでも加速する可能性があります。
Patchstackは、WordPressの管理ダッシュボードではこのプラグインの有料版に対する更新警告が表示されないため、ウェブサイト管理者は手動でパッチ適用済みのリリースにアップグレードする必要があると警告している。
出典:https://www.bleepingcomputer.com/news/security/hackers-target-wordpress-sites-in-miniorange-auth-bypass-attacks/




Comments