
关键词
漏洞
网络安全机构今日发布紧急安全通报:广泛应用于全球企业的知名 WordPress 插件 miniOrange SAML 2.0 Single Sign On 曝出两处高危身份验证绕过缺陷(最高 CVSS 评分达 9.8)。目前已有多个在野恶意 IP 正在对互联网目标发起自动化无差别探测攻击。
漏洞根源在于插件在处理 SAML 签名校验时存在严重的弱类型逻辑判断缺陷,未授权黑客仅需提交伪造的 SAMLResponse 数据包,便能直接获取目标站点任意用户(包括超级管理员)的登录凭据 Cookie,实现对整站后台的完全控制。

🔍 破防原理:畸形签名触发 PHP 逻辑“真值”判定
安全审计团队深入剖析了漏洞的底层触发链路:
1. 逻辑校验松散(CVE-2026-15981,CVSS 9.8): 在插件函数 mo_saml_validate_signature() 中,对底层 PHP 函数 openssl_verify() 返回的三态整数执行了弱布尔检查。当攻击者传入特制畸形签名导致 OpenSSL 报错返回 -1 时,PHP 弱类型将其自动评估为 true,从而直接绕过了签名校验;
2. 签名算法混淆提权(CVE-2026-61979,CVSS 8.1): 插件对 SAML 签名算法验证不严,攻击者可混淆加密算法,将低权限普通用户凭据伪造提权为管理员身份;
3. 自动化野外扫描与利用链已成型: 监测显示,来自 207.211.214.41、79.127.224.14 等多个恶意 IP 正在大范围投递扫描 Payload,已有现成 PoC 脚本在黑客社区流传。
“只要提交一个恶意畸形 SAML 响应,系统就会自动调用 wp_set_auth_cookie() 下发管理员 Cookie。这是典型的身份认证逻辑崩塌。”
⚠️ 影响面与受灾风险
云基础设施厂商 DigitalOcean 在其安全监控中捕获到异常的境外管理会话尝试,进而联合安全机构披露了该漏洞。大量使用该插件对接企业 Okta、Azure AD 及内部统一认证平台的 WordPress 站点均面临被直接接管的严重风险。
🛡️ 应急响应与加固处置指南
✅ 立即升级插件至最新修复版本: 将 Standard 标准版升级至 17.0.6 或更高版本,确保已彻底修补两个高危漏洞;
✅ 限制 WordPress 管理后台访问源: 对 /wp-admin 与 /wp-login.php 路径启用基于内网 VPN 或特定受信 IP 的访问白名单隔离;
✅ 排查可疑管理员账号与近期登录记录: 检查站点后台是否存在非预期的管理员账户新增,排查并清退异常的外部会话;
✅ 封禁已知恶意扫描 IP 来源: 在企业 WAF 与防火墙侧对通报的扫描源 IP 实施即时封堵与监控拦截。
END
阅读推荐
【安全圈】三大网银木马升级肆虐:ToxicPanda与Manic全面突袭全球金融
【安全圈】黑客组织利用AI扩大攻击:部署隐蔽Rootkit横扫全球
【安全圈】Anthropic发布Claude安全体系:3500万基金护航开源底座
【安全圈】NASA严重安全漏洞,可导致黑客向飞船发送任意指令


安全圈

←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!

好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!

夜雨聆风