Ataques de Bypass de Autenticação em Massa Miram Sites WordPress Usando Falhas Críticas em Plugin miniOrange
Aprofundamento CEVIU
Aprofundamento
Administradores de sites WordPress estão sob alerta máximo. Cibercriminosos exploram ativamente duas falhas críticas, CVE-2026-61979 e CVE-2026-15981, no plugin miniOrange SAML 2.0 SSO. O objetivo é claro: bypassar a autenticação e obter acesso administrativo, um cenário que já vimos em outras coberturas do CEVIU News, como a falha de bypass de autenticação no plugin Burst Statistics, reportada em 15 de maio de 2026. Este tipo de vulnerabilidade é uma porta aberta para o controle total do sistema.
A mecânica do ataque é sofisticada. A CVE-2026-61979 permite que o atacante force o plugin a usar algoritmos de assinatura mais fracos, como HMAC-SHA1, enganando-o a tratar a chave pública do provedor de identidade como um segredo compartilhado. Junto com a CVE-2026-15981, que faz o plugin ignorar erros de validação de assinatura do OpenSSL, a cadeia de falhas concede o acesso administrativo. Isso reforça a tese de que a segurança de um ecossistema, como o WordPress, é tão forte quanto seu elo mais fraco, frequentemente um plugin ou tema.
O que mudou
Embora as vulnerabilidades CVE-2026-61979 e CVE-2026-15981 tenham sido corrigidas em julho de 2026, a situação se agravou devido a uma falha na comunicação. A miniOrange notificou inicialmente apenas usuários da versão gratuita do plugin. Com isso, milhares de sites que utilizam as edições pagas permaneceram sem saber da necessidade urgente de atualização. Esta lacuna de informação criou uma janela de oportunidade para atacantes, transformando uma falha resolvida em uma ameaça ativa e generalizada, o que mostra como a gestão da vulnerabilidade é tão crítica quanto sua correção técnica.
Por que isso importa
Ataques de bypass de autenticação são alguns dos mais perigosos, pois concedem acesso privilegiado a atacantes, permitindo roubo de dados, instalação de malware ou uso da infraestrutura comprometida para novas ofensivas. Para empresas e organizações que utilizam WordPress, especialmente com Single Sign On, o risco é imenso. A falta de alerta para versões pagas do plugin miniOrange destaca a necessidade de que administradores de sistemas não dependam apenas de avisos automáticos. A verificação manual e a aplicação proativa de patches são essenciais para evitar uma invasão que pode ter consequências devastadoras.
Linha do tempo
CEVIU News reporta sobre sites WordPress comprometidos em operação global de stealers.
CEVIU News noticia falhas críticas em firewalls Fortinet que permitem acesso administrativo.
CEVIU News divulga falha de bypass de autenticação no plugin Burst Statistics do WordPress.
CEVIU News alerta sobre falha de RCE pré-autenticação crítica no WordPress Core.
CEVIU News informa sobre vulnerabilidade crítica no MLflow, explorada em ataques ativos.
CEVIU News publica alerta da Citrix sobre falhas críticas no NetScaler, incluindo bypass de autenticação.
Hackers miram sites WordPress em ataques de bypass de autenticação no plugin miniOrange.
Perguntas frequentes
O que são as vulnerabilidades CVE-2026-61979 e CVE-2026-15981?
São falhas críticas no plugin miniOrange SAML 2.0 SSO para WordPress. Juntas, elas permitem que cibercriminosos falsifiquem respostas SAML e burlem a autenticação, concedendo-lhes acesso administrativo aos sites afetados.
Como os atacantes exploram essas vulnerabilidades?
Eles exploram a CVE-2026-61979 para forçar o plugin a usar algoritmos de assinatura mais fracos. Em seguida, a CVE-2026-15981 faz o plugin ignorar erros de verificação de assinatura, permitindo que assinaturas falsificadas sejam aceitas e que o atacante obtenha acesso.
Por que muitos sites com versões pagas do plugin não foram alertados?
A miniOrange não emitiu um alerta oficial para as versões pagas do plugin, apesar de ter liberado as correções. Isso fez com que muitos administradores ficassem desinformados sobre a necessidade urgente de atualização, criando uma brecha para a exploração contínua.
Qual a recomendação para administradores de sites WordPress que usam o miniOrange?
É crucial verificar manualmente a versão do plugin miniOrange SAML 2.0 SSO instalado e aplicar a atualização mais recente imediatamente. As atualizações automáticas do dashboard do WordPress podem não funcionar para as edições pagas do plugin.
Fontes
- bleepingcomputer.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 25 de agosto de 2026
- Editoria
- CEVIU Segurança da Informação

