🐟 (@stevessr) 在 黑客利用 miniOrange 的漏洞窃取 wordpress 管理员权限 中发帖
[!quote]+
黑客正试图利用 WordPress 的 miniOrange SAML 2.0 单点登录插件中的两个关键身份验证绕过漏洞,这些漏洞可用于伪造 SAML 响应并以管理员身份登录。
miniOrange SAML SSO 插件将 WordPress 站点变成 SAML 服务提供商,允许用户通过 Microsoft Entra ID、Okta、Google Workspace 或 OneLogin 等企业身份平台登录,而不是使用单独的 WordPress 凭据。
miniOrange 由 Xecurify 开发,包含七个插件,其中一个免费版本拥有10,000 次下载,其余六个插件拥有 30,000 名用户。
在利用尝试中观察到的两个漏洞分别被跟踪为 CVE-2026-61979 和 CVE-2026-15981,这两个漏洞可以串联起来绕过身份验证。
由于 mi...