Cảnh báo: Lỗ hổng trong plugin miniOrange SAML cho phép chiếm quyền quản trị WordPress
Các nhà nghiên cứu bảo mật vừa phát hiện hai lỗ hổng nghiêm trọng trong plugin miniOrange SAML 2.0, cho phép kẻ tấn công vượt qua xác thực và chiếm quyền quản trị trên các trang web...
- Giọng nữ Bắc
Các chuyên gia bảo mật vừa đưa ra cảnh báo về hai lỗ hổng nghiêm trọng trong plugin Xecurify miniOrange SAML 2.0 Single Sign On dành cho WordPress. Những lỗ hổng này cho phép kẻ tấn công không cần xác thực vẫn có thể đăng nhập vào hệ thống dưới quyền của bất kỳ người dùng nào, bao gồm cả tài khoản quản trị viên (administrator).
Table Of Content
Chi tiết về các lỗ hổng
Theo báo cáo từ Patchstack, hai lỗ hổng này bao gồm:
- CVE-2026-61979 (CVSS 8.1): Lỗ hổng leo thang đặc quyền do lỗi nhầm lẫn thuật toán chữ ký (đã được vá trong phiên bản 17.0.5).
- CVE-2026-15981 (CVSS 9.8): Lỗ hổng bypass xác thực do chấp nhận các chữ ký bị lỗi (đã được vá trong phiên bản 17.0.6).
Nguyên nhân gốc rễ của CVE-2026-15981 nằm ở hàm mo_saml_validate_signature(). Hàm này thực hiện kiểm tra boolean lỏng lẻo đối với giá trị trả về từ openssl_verify() của PHP. Khi xảy ra lỗi (giá trị -1), hệ thống lại hiểu nhầm đó là xác thực thành công, từ đó cho phép kẻ tấn công gửi một SAMLResponse giả mạo với chữ ký lỗi để vượt qua quy trình kiểm tra.
Nguy cơ tấn công thực tế
Đội ngũ bảo mật của DigitalOcean là đơn vị đầu tiên phát hiện các dấu hiệu bất thường khi quan sát thấy các nỗ lực truy cập vào bảng điều khiển quản trị WordPress từ các IP lạ. Mặc dù kẻ tấn công đã có được cookie phiên làm việc của quản trị viên, nhưng chúng vẫn bị chặn lại bởi các lớp bảo mật mạng nội bộ.
Các nhà nghiên cứu cho biết đây là chiến dịch quét lỗ hổng mang tính cơ hội (opportunistic scanning), nhắm vào bất kỳ trang web nào đang cài đặt plugin này mà không phân biệt phiên bản. Hiện tại, mã khai thác (PoC) đã xuất hiện, làm tăng nguy cơ các trang web chưa cập nhật bị tấn công chiếm quyền điều khiển.
Khuyến nghị
Người dùng WordPress đang sử dụng plugin miniOrange SAML cần thực hiện các bước sau ngay lập tức:
- Kiểm tra phiên bản plugin hiện tại trên website.
- Cập nhật lên phiên bản mới nhất (tối thiểu là 17.0.6 cho bản Standard) để vá triệt để các lỗ hổng nêu trên.
- Rà soát lại nhật ký truy cập (log) để phát hiện các dấu hiệu đăng nhập bất thường từ các IP lạ.
Nguồn tham khảo: The Hacker News
No Comment! Be the first one.