上週資安公司Patchstack指出,印度身分識別與存取管理(IAM)廠商miniOrange推出的WordPress外掛程式SAML Single Sign On – SSO Login,存在CVE-2026-15981、CVE-2026-61979兩個資安漏洞,這些漏洞都允許未經身分驗證的攻擊者偽造SAML授權,以網站任意使用者的身分進行存取,CVSS嚴重程度評分為9.8(編按:Patchstack向美國國家漏洞資料庫登記CVE-2026-61979的評分為8.1),相當危險,miniOrange已於7月完成修補。值得留意的是,上述弱點已經被用於實際攻擊活動,攻擊者試圖用來存取網站的管理介面。對此,Patchstack呼籲網站管理員應儘速更新外掛程式,或是套用由雲端基礎設施供應商DigitalOcean提供的熱修補程式因應。
相關攻擊活動的發現,源自於DigitalOcean偵測到異常的WordPress管理員連線(Session),此連線來自受信任的網路環境外部,攻擊者想要藉由竊得的cookie來繞過身分驗證流程,企圖存取網站的管理介面,不過,由於管理介面位於受信任網路的後方,攻擊者遭到封鎖而並未得逞。Patchstack指出,該外掛程式有免費版本及6種付費版本,僅管miniOrange已逐一完成修補,卻只有針對免費版本發布資安公告,導致許多付費版用戶未更新外掛程式而曝險。
Comments (0)