Attacchi a WordPress: due falle nel plugin miniOrange SAML SSO consentono accesso amministratore
Vulnerabilidades

Imagen ilustrativa generada con IA

Ataques a WordPress: dos vulnerabilidades en el plugin miniOrange SAML SSO permiten acceso de administrador

Se identifican dos vulnerabilidades críticas en el plugin miniOrange SAML SSO de WordPress que permiten acceso de administrador sin credenciales. Actualice a las versiones parcheadas.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Un doble bypass en la autenticación SAML

El 24 de agosto de 2026 se hizo público que actores maliciosos están intentando explotar dos vulnerabilidades críticas en el plugin miniOrange SAML 2.0 Single Sign On para WordPress. Las fallas, identificadas como CVE-2026-61979 y CVE-2026-15981, pueden encadenarse para obtener privilegios de administrador sin disponer de credenciales. El plugin está desarrollado por Xecurify y pertenece a una familia de siete ediciones: una gratuita con aproximadamente 10.000 descargas y seis de pago con un total de 30.000 clientes.

El plugin convierte WordPress en un Proveedor de Servicios SAML. Permite a los usuarios acceder mediante plataformas de identidad empresariales como Microsoft Entra ID, Okta, Google Workspace o OneLogin, en lugar de usar credenciales WordPress separadas. La debilidad reside precisamente en cómo el plugin verifica las respuestas SAML entrantes.

Cómo funciona el ataque: HMAC-SHA1 y un error de OpenSSL

CVE-2026-61979 se refiere a la gestión del algoritmo de firma. El plugin acepta el algoritmo indicado en la respuesta SAML, en lugar de imponer el configurado. Un atacante puede seleccionar HMAC-SHA1, induciendo al plugin a tratar la clave pública RSA del Proveedor de Identidad como un secreto compartido. Dado que la clave pública es conocida, el atacante puede falsificar una firma válida. Esta falla tiene una puntuación CVSS de 8.1.

CVE-2026-15981 surge de un comportamiento defectuoso en la verificación criptográfica. El plugin interpreta un error de OpenSSL, el valor -1, como un resultado positivo. Una firma malformada supera así la validación. Las bases de datos del sector atribuyen a esta vulnerabilidad una puntuación CVSS de 9.8, la máxima. Encadenando las dos fallas, un atacante no autenticado puede eludir por completo la autenticación y obtener privilegios de administrador.

Las versiones afectadas y los parches

Las vulnerabilidades han sido corregidas con parches distribuidos en julio. Las versiones que resuelven los problemas, para cada edición, son las siguientes:

Edición Versión corregida
Free, single site 5.4.5
Premium, single site 13.0.4
Standard, single site 17.06
Premium/Enterprise/All-Inclusive, multisite 20.2.8
Enterprise/All-Inclusive, single site 26.0.3
VIP, single site 32.0.8
VIP, multisite 35.0.7

El aviso oficial del proveedor se refirió únicamente a la edición gratuita. Las seis ediciones de pago no recibieron ningún aviso, a pesar de que los parches estaban disponibles. El panel de administración de WordPress no muestra notificaciones de actualización para las versiones de pago. Los propietarios deben comprobar manualmente la versión instalada.

Por qué los clientes de pago están más expuestos

Sin avisos automáticos, muchos sitios con ediciones de pago no han aplicado las actualizaciones. Un atacante que explota las dos fallas toma el control completo del sitio: modifica contenidos, instala malware, roba datos. La confianza en el flujo SSO se ve minada. Además, ya está disponible una prueba de concepto pública para la edición gratuita. Esto puede aumentar rápidamente la intensidad de los ataques, ya que proporciona una base que puede adaptarse a las demás versiones.

La actividad de explotación en curso

Patchstack informa de intentos de explotación y escaneos desde seis direcciones IP distribuidas entre Europa, África y Estados Unidos. El 16 de agosto, DigitalOcean bloqueó una sesión anómala de administrador de WordPress procedente de fuera de su red de confianza. La investigación mostró que los atacantes habían encadenado las dos fallas para obtener una cookie de sesión de administrador, explotando la versión Standard 16.1.9 del plugin.

Cómo mitigar el riesgo

Quienes utilicen el plugin miniOrange SAML 2.0 Single Sign On deben actualizar de inmediato a la versión corregida indicada para su edición. Dado que el panel de WordPress no avisa para las ediciones de pago, es indispensable verificar manualmente la versión instalada. Se deben supervisar los registros en busca de sesiones administrativas anómalas, accesos desde IP inesperadas o modificaciones no autorizadas. El uso de un Firewall de Aplicaciones Web con reglas específicas para estas CVE puede bloquear los intentos de explotación. Si la actualización no es posible de inmediato, conviene desactivar temporalmente el plugin SSO o aplicar controles adicionales sobre la autenticación.

En este momento no hay indicaciones públicas sobre la inclusión de las dos CVE en el catálogo KEV de CISA.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosWordPressminiOrange SAML SSOvulnerabilidadesCVE-2026-61979CVE-2026-15981acceso administradorplugin WordPressseguridad WordPress
Volver al inicio