关键词
漏洞
网络安全机构今日发布紧急安全通报:广泛应用于全球企业的知名 WordPress 插件miniOrange SAML 2.0 Single Sign On曝出两处高危身份验证绕过缺陷(最高 CVSS 评分达 9.8)。目前已有多个在野恶意 IP 正在对互联网目标发起自动化无差别探测攻击。
漏洞根源在于插件在处理 SAML 签名校验时存在严重的弱类型逻辑判断缺陷,未授权黑客仅需提交伪造的 SAMLResponse 数据包,便能直接获取目标站点任意用户(包括超级管理员)的登录凭据 Cookie,实现对整站后台的完全控制。
![]()
破防原理:畸形签名触发 PHP 逻辑“真值”判定
安全审计团队深入剖析了漏洞的底层触发链路:
1. 逻辑校验松散(CVE-2026-15981,CVSS 9.8):在插件函数mo_saml_validate_signature()中,对底层 PHP 函数openssl_verify()返回的三态整数执行了弱布尔检查。当攻击者传入特制畸形签名导致 OpenSSL 报错返回-1时,PHP 弱类型将其自动评估为true,从而直接绕过了签名校验;
2. 签名算法混淆提权(CVE-2026-61979,CVSS 8.1):插件对 SAML 签名算法验证不严,攻击者可混淆加密算法,将低权限普通用户凭据伪造提权为管理员身份;
3. 自动化野外扫描与利用链已成型:监测显示,来自207.211.214.41、79.127.224.14等多个恶意 IP 正在大范围投递扫描 Payload,已有现成 PoC 脚本在黑客社区流传。
“只要提交一个恶意畸形 SAML 响应,系统就会自动调用 wp_set_auth_cookie() 下发管理员 Cookie。这是典型的身份认证逻辑崩塌。”
⚠️ 影响面与受灾风险
云基础设施厂商 DigitalOcean 在其安全监控中捕获到异常的境外管理会话尝试,进而联合安全机构披露了该漏洞。大量使用该插件对接企业 Okta、Azure AD 及内部统一认证平台的 WordPress 站点均面临被直接接管的严重风险。
️ 应急响应与加固处置指南
✅立即升级插件至最新修复版本:将 Standard 标准版升级至17.0.6或更高版本,确保已彻底修补两个高危漏洞;
✅限制 WordPress 管理后台访问源:对/wp-admin与/wp-login.php路径启用基于内网 VPN 或特定受信 IP 的访问白名单隔离;
✅排查可疑管理员账号与近期登录记录:检查站点后台是否存在非预期的管理员账户新增,排查并清退异常的外部会话;
✅封禁已知恶意扫描 IP 来源:在企业 WAF 与防火墙侧对通报的扫描源 IP 实施即时封堵与监控拦截。
![]()
安全圈
![]()
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.