Falha no miniOrange SAML dá login como admin no WordPress
|

Falha no miniOrange SAML dá login como admin no WordPress

Duas falhas no plugin miniOrange SAML 2.0 Single Sign On, usado por sites WordPress para autenticação via SAML, permitem que um atacante não autenticado faça login como qualquer usuário do site — inclusive administrador. A descoberta é da Patchstack, que credita o time de segurança da DigitalOcean pelo achado, e a exploração já é ativa: varreduras foram registradas a partir de pelo menos seis endereços IP diferentes.

As duas CVEs

O boletim da Patchstack lista duas vulnerabilidades separadas, ambas na edição Standard do plugin:

  • CVE-2026-61979 (CVSS 8.1) — escalonamento de privilégio não autenticado por confusão de algoritmo de assinatura. Corrigido na versão 17.0.5.
  • CVE-2026-15981 (CVSS 9.8) — bypass de autenticação por aceitar assinaturas malformadas como válidas. Corrigido na versão 17.0.6.

A causa técnica

A CVE-2026-15981, a mais grave, está na função mo_saml_validate_signature(). Ela faz uma checagem booleana solta sobre o retorno tri-state da função openssl_verify() do PHP, que pode devolver 1 (válida), 0 (inválida) ou -1 (erro). Em PHP, -1 é avaliado como truthy — então um erro de processamento do OpenSSL é interpretado como assinatura válida.

Na prática, um atacante monta um SAMLResponse com um NameID arbitrário e uma assinatura deliberadamente malformada, forçando o OpenSSL a retornar erro. O plugin trata esse erro como sucesso e chama wp_set_auth_cookie() para a conta escolhida — login completo, sem senha, sem MFA, sem tocar no banco.

Como foi descoberto

O time da DigitalOcean identificou uma tentativa anômala de sessão de administrador vinda de fora da rede confiável da empresa. O atacante já tinha conseguido o cookie de sessão de admin usando o bypass, mas ficou travado porque as operações do painel estavam restritas por rede — a instalação exigia acesso a partir de um IP confiável para qualquer ação administrativa, e foi essa segunda camada que impediu o dano.

Quem está exposto

As correções públicas cobrem apenas a edição gratuita (Standard) do plugin. As seis edições pagas do miniOrange SAML SSO foram corrigidas sem changelog público e sem aviso de segurança — o que significa que nenhum banco de dados de vulnerabilidades lista essas versões como afetadas. Scanners baseados em CVE não vão sinalizar o problema em instalações pagas, mesmo que o código vulnerável seja o mesmo.

A Patchstack registrou varredura oportunista, não campanha direcionada: os ataques partem de endereços em nuvem, hospedagem, VPN e rede móvel, testando o exploit contra qualquer site com o plugin instalado, sem checar antes qual edição ou versão está rodando.

Como se proteger

  1. Verifique a versão do miniOrange SAML SSO instalada e atualize para 17.0.6 ou superior na edição Standard.
  2. Se usa uma edição paga, não confie no painel de vulnerabilidades conhecidas — contate o suporte do miniOrange diretamente para confirmar se a correção já foi aplicada na sua licença.
  3. Revise a lista de usuários administradores e as sessões ativas em busca de contas ou logins que você não reconhece.
  4. Restrinja o acesso ao wp-admin por IP ou VPN sempre que possível — foi essa camada extra que impediu o ataque de virar comprometimento total no caso da DigitalOcean.
  5. Monitore logs por requisições SAMLResponse com assinaturas malformadas ou erros de processamento OpenSSL repetidos.

Há prova de conceito pública encadeando as duas falhas para tomada de conta administrativa, o que eleva a prioridade do patch — trate como correção de urgência, não como item de backlog.

Perguntas frequentes

O que é o miniOrange SAML SSO?
Um plugin WordPress que permite login único (SSO) via protocolo SAML 2.0, usado por empresas para integrar o WordPress a provedores de identidade corporativos.

As duas falhas precisam ser exploradas juntas?
Não. A CVE-2026-15981 sozinha já basta para logar como qualquer usuário; a CVE-2026-61979 é uma vulnerabilidade separada de escalonamento de privilégio.

Só a versão gratuita está vulnerável?
O código vulnerável está nas duas linhas, mas apenas a edição gratuita tem CVE pública e correção documentada. As pagas foram corrigidas sem aviso.

Como saber se meu site já foi alvo?
Procure por logins administrativos fora do horário ou IP habituais, e por requisições SAML com assinaturas inválidas nos logs do servidor.

Existe exploit público?
Sim, há PoC circulando que encadeia as duas CVEs para tomada completa da conta de administrador.

Conclusão

A combinação de bug de tipagem simples — um -1 do PHP tratado como verdadeiro — com autenticação federada é o tipo de falha que costuma passar despercebida em auditoria manual e só aparece com fuzzing ou revisão de código dedicada. Com PoC público e varredura ativa em andamento, atualizar o miniOrange SAML SSO deixou de ser opcional para qualquer site WordPress que use SSO corporativo.

Gostou? Compartilhe.

Posts Similares

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *