Các tác nhân xấu đang cố gắng khai thác hai lỗ hổng nghiêm trọng cho phép bỏ qua xác thực không cần chứng thực trong plugin Xecurify miniOrange SAML 2.0 Single Sign On. Lỗ hổng này cho phép kẻ tấn công đăng nhập dưới danh nghĩa bất kỳ người dùng WordPress nào, bao gồm cả quản trị viên.
Các lỗ hổng này được tiết lộ bởi Patchstack, bao gồm:
- CVE-2026-61979 (Điểm CVSS: 8.1) - Một lỗ hổng leo thang đặc quyền không cần xác thực bắt nguồn từ việc nhầm lẫn thuật toán chữ ký (Đã được khắc phục trong phiên bản 17.0.5 cho bản Standard).
- CVE-2026-15981 (Điểm CVSS: 9.8) - Một lỗ hổng bỏ qua xác thực bắt nguồn từ việc chấp nhận các chữ ký bị lỗi định dạng là hợp lệ (Đã được khắc phục trong phiên bản 17.0.6 cho bản Standard).
"Điều này là do hàm mo_saml_validate_signature() thực hiện kiểm tra boolean lỏng lẻo trên giá trị số nguyên ba trạng thái (tri-state integer) thô được trả về bởi hàm openssl_verify() của PHP. Điều này khiến giá trị trả về lỗi là -1 được đánh giá là 'truthy' (đúng) và do đó được coi là xác minh chữ ký thành công," theo mô tả về CVE-2026-15981 trên CVE.org.
"Điều này cho phép kẻ tấn công chưa xác thực đăng nhập dưới danh nghĩa bất kỳ người dùng WordPress nào hiện có, bao gồm cả quản trị viên, bằng cách gửi một SAMLResponse được thiết kế đặc biệt chứa NameID do kẻ tấn công kiểm soát và một giá trị chữ ký cố tình bị làm sai lệch để kích hoạt lỗi xử lý OpenSSL — bỏ qua hoàn toàn việc xác minh và dẫn đến việc hàm wp_set_auth_cookie() được gọi cho tài khoản mục tiêu."
Công ty bảo mật WordPress, đơn vị đã ghi nhận đội ngũ bảo mật của DigitalOcean vì đã báo cáo các vấn đề này, cho biết kẻ tấn công có thể tạo ra một phản hồi SAML với chữ ký bị lỗi và gửi nó đến plugin, khiến plugin coi đó là phản hồi hợp lệ.
Nhà cung cấp cơ sở hạ tầng đám mây được cho là đã phát hiện ra các lỗ hổng sau khi quan sát thấy một nỗ lực thiết lập phiên quản trị viên WordPress bất thường từ bên ngoài mạng lưới tin cậy của họ. Patchstack cho biết: "Kẻ tấn công đã sử dụng kỹ thuật bỏ qua xác thực để có được cookie phiên quản trị WordPress, nhưng đã bị chặn lại vì các hoạt động của bảng điều khiển quản trị bị hạn chế trong mạng lưới tin cậy."
Hoạt động quét đã được ghi nhận từ các địa chỉ IP sau:
- 207.211.214.41
- 79.127.224.14
- 102.91.71.83
- 162.243.116.148
- 84.201.6.54
- 64.225.25.188
Patchstack bổ sung: "Sự phân tán này cho thấy đây là hoạt động quét mang tính cơ hội thay vì một chiến dịch có mục tiêu. Bất kỳ ai đang thực hiện việc này dường như đang tung đòn tấn công vào mọi trang web có cài đặt plugin mà không kiểm tra phiên bản hay ấn bản nào đang được sử dụng."
Chủ sở hữu trang web WordPress được khuyến cáo nên áp dụng các bản vá mới nhất để duy trì sự bảo vệ, đặc biệt là khi đã có mã khai thác thử nghiệm (PoC) cho phép kẻ tấn công liên kết các lỗ hổng để chiếm quyền quản trị và kiểm soát các trang web dễ bị tổn thương.