Vulnerabilidades Críticas en miniOrange SAML SSO Permiten Acceso de Administrador

Se han identificado dos vulnerabilidades de gravedad crítica (CVSS 9.8) en el plugin miniOrange SAML 2.0 Single Sign-On para WordPress, las cuales ya están siendo explotadas activamente en la naturaleza. Aprovechando fallos en la validación de la firma SAML, atacantes no autenticados pueden falsificar respuestas de autenticación y obtener acceso total al panel de administración (wp-admin) suplantando a cualquier usuario existente.


Detalles Técnicos: Confusión de Algoritmos y Fallos Lógicos

Ambos problemas se originan en la lógica de validación SAML del plugin y su interacción con la biblioteca de seguridad XML:

  • CVE-2026-61979 (Confusión de Algoritmo): El componente aceptaba el algoritmo de firma especificado en la respuesta entrante. Un atacante podía cambiar la verificación de RSA a HMAC-SHA-1, provocando que el sistema tratara una clave pública RSA (disponible públicamente) como un secreto HMAC para validar una aserción SAML maliciosa.
  • CVE-2026-15981 (Manejo Incorrecto de OpenSSL): La función openssl_verify() devuelve -1 ante un error interno. El plugin trataba este resultado como un simple valor booleano. Dado que PHP evalúa -1 como verdadero (true), una firma mal formada que provocara un error interno era aceptada erróneamente como válida.

El Problema de Visibilidad en el Escaneo de Vulnerabilidades

Un riesgo operativo grave revelado durante este incidente es que miniOrange distribuye siete ediciones bajo un mismo identificador de plugin. Inicialmente, los registros solo cubrían la edición gratuita. Esto provoca que los escáneres de vulnerabilidades generen falsos negativos en las instalaciones comerciales, mostrando los sistemas de pago (como la rama 16.x) como seguros cuando en realidad son vulnerables.


Plan de Mitigación Operativa

Investigadores de DigitalOcean han detectado intentos de escaneo oportunista desde redes móviles, VPNs y servicios de hosting en la nube. El equipo de seguridad debe accionar lo siguiente:

  • Parcheo Manual Obligatorio: Identificar la edición exacta de miniOrange en uso. Para la edición Standard, las correcciones se encuentran en las versiones 17.0.5 y 17.0.6. Es muy probable que los administradores deban cargar el paquete parcheado manualmente, ya que el panel de WordPress podría no notificar la actualización para la rama 16.x.
  • Auditoría de Inicios de Sesión: Revisar exhaustivamente los registros de WordPress, del servidor web y del proveedor de identidad (IdP) en busca de sesiones de administrador que provengan de direcciones IP anómalas o fuera de las redes de confianza de la organización.

Related Post