Ataques a WordPress aprovechan vulnerabilidades en miniOrange
Los ciberdelincuentes están explotando dos vulnerabilidades críticas de omisión de autenticación en el plugin miniOrange SAML 2.0 Single Sign On para WordPress. Estas fallas permiten falsificar respuestas SAML y acceder a un sitio como administrador. El plugin convierte un sitio WordPress en un proveedor de servicios SAML, habilitando el inicio de sesión a través de plataformas de identidad corporativas como Microsoft Entra ID, Okta, Google Workspace o OneLogin.
Desarrollado por Xecurify, miniOrange es una familia de siete plugins, con una versión gratuita que cuenta con 10,000 descargas y 30,000 clientes para los otros seis complementos. Las vulnerabilidades, CVE-2026-61979 y CVE-2026-15981, pueden encadenarse para omitir por completo la autenticación.
La primera falla (CVE-2026-61979) se debe a que el plugin acepta el algoritmo de firma de las respuestas SAML entrantes en lugar de imponer el configurado. Esto permite al atacante seleccionar HMAC-SHA1, lo que provoca que el plugin trate la clave pública RSA del proveedor de identidad (IdP) como un secreto compartido. Al conocer esta clave, el atacante puede forjar una firma que el plugin acepta como válida.
La segunda vulnerabilidad (CVE-2026-15981) hace que el plugin trate un error de verificación de OpenSSL (-1) como un resultado exitoso, permitiendo que firmas malformadas pasen la validación.
Según Patchstack, ambas fallas fueron divulgadas públicamente y corregidas en julio, pero el aviso del proveedor solo cubrió la edición gratuita. Las seis ediciones de pago no recibieron una alerta, aunque también se proporcionaron correcciones para ellas.
- Gratuita, sitio único – 5.4.5
- Premium, sitio único – 13.0.4
- Standard, sitio único – 17.06
- Premium/Enterprise/All-Inclusive, multisitio – 20.2.8
- Enterprise/All-Inclusive, sitio único – 26.0.3
- VIP, sitio único – 32.0.8
- VIP, multisitio – 35.0.7
La falta de comunicación del riesgo en todas las versiones llevó a que muchos sitios con ediciones de pago no tomaran medidas, dejando una puerta abierta para los atacantes. Patchstack reporta que el 16 de agosto, DigitalOcean bloqueó una sesión de administrador anómala en WordPress que se originaba fuera de su red de confianza. La investigación mostró que los atacantes encadenaron las dos fallas para obtener una cookie de sesión de administrador a través de la edición Standard, versión 16.1.9.
Los intentos de explotación y escaneos oportunistas están en marcha, lanzados desde seis direcciones IP en Europa, África y Estados Unidos. Además, hay disponible un exploit de prueba de concepto (PoC) dirigido a la edición gratuita, lo que podría acelerar los ataques.
Patchstack advierte que el panel de administración de WordPress no mostrará avisos de actualización para las versiones de pago del plugin, por lo que los propietarios de sitios deben actualizar manualmente a una versión parcheada.
Una vez que los atacantes tienen credenciales válidas, solo el 37% de sus acciones son bloqueadas
Las puntuaciones generales de prevención pueden ocultar lo que sucede después del acceso inicial. Cuando los atacantes utilizan credenciales válidas, la prevención cae drásticamente. El Blue Report 2026 mide las defensas técnica por técnica en 338 millones de simulaciones realizadas en entornos de producción de clientes.