Wij hebben een nieuwe website opgeleverd, bekijk Berry's Beauty
Infotrends
Terug naar blog
WordPressGepubliceerd op 3 min lezen

Kritiek lek in WordPress-plugin miniOrange SAML SSO actief misbruikt

Aanvallers combineren twee lekken in de WordPress-plugin miniOrange SAML SSO om zonder wachtwoord in te loggen als beheerder. Er is al een update beschikbaar.

Kritiek lek in WordPress-plugin miniOrange SAML SSO actief misbruikt

Aanvallers misbruiken op dit moment twee gekoppelde kwetsbaarheden in de WordPress-plugin SAML Single Sign On van miniOrange, waarmee ze zonder gebruikersnaam of wachtwoord kunnen inloggen als beheerder. Dat meldt BleepingComputer, dat de aanvalstechniek herleidde tot een concreet incident bij hostingbedrijf DigitalOcean. De twee kwetsbaarheden zijn geregistreerd als CVE-2026-61979 en CVE-2026-15981, en worden pas gevaarlijk zodra een aanvaller ze na elkaar toepast.

Wat er mis is met de plugin

De plugin laat WordPress-sites optreden als SAML 2.0-koppelpunt, zodat gebruikers kunnen inloggen via een externe identiteitsprovider zoals Azure AD, Okta of Google Workspace. Het eerste probleem, CVE-2026-61979, zit in de manier waarop de plugin een inkomend SAML-bericht controleert: in plaats van zelf te bepalen welk ondertekeningsalgoritme geldig is, neemt de plugin klakkeloos over wat de aanvaller in het bericht meestuurt. Een aanvaller kan daardoor het algoritme HMAC-SHA1 afdwingen en vervolgens de publieke RSA-sleutel van de identiteitsprovider, die niet geheim is, gebruiken als gedeeld wachtwoord om een geldig lijkende handtekening te vervalsen.

Het tweede probleem, CVE-2026-15981, maakt die vervalsing pas echt bruikbaar. Normaal gesproken geeft de onderliggende OpenSSL-controle een foutcode terug als een handtekening niet klopt. De plugin interpreteert die foutcode echter verkeerd en behandelt hem als een geslaagde verificatie. Door beide fouten te combineren, kan een aanvaller een volledig zelfgemaakt SAML-bericht opsturen dat de plugin als geldig én afkomstig van de eigen identiteitsprovider accepteert, inclusief het e-mailadres van de websitebeheerder.

Hoe het misbruik aan het licht kwam

DigitalOcean signaleerde op 16 augustus een ongebruikelijke WordPress-beheerderssessie die van buiten het eigen vertrouwde netwerk kwam. Onderzoek daarna wees uit dat de aanvaller beide kwetsbaarheden had gebruikt tegen de gratis editie van de plugin, in versie 16.1.9. Beveiligingsbedrijf Patchstack bevestigt dat er inmiddels meerdere pogingen tot misbruik zijn waargenomen en heeft de kwetsbaarheid als hoge prioriteit bestempeld. Volgens Patchstack worden dit soort authenticatie-omzeilingen doorgaans ingezet in brede, ongerichte campagnes die duizenden WordPress-sites tegelijk aftasten, niet in gerichte aanvallen op één specifiek bedrijf.

Wat je nu moet doen

miniOrange heeft inmiddels een update uitgebracht die het probleem verhelpt: de nieuwe versie bepaalt zelf welk ondertekeningsalgoritme geldig is in plaats van te vertrouwen op wat in het inkomende bericht staat. Gebruik je de SAML Single Sign On-plugin van miniOrange, controleer dan in je WordPress-beheeromgeving onder Plugins of je op de nieuwste versie zit en werk zo nodig direct bij. Kun je niet meteen updaten, zet de plugin dan tijdelijk uit totdat je de update hebt gecontroleerd en geïnstalleerd. Werk je met een firewall of security-plugin die aangepaste regels toestaat, blokkeer dan verzoeken naar het SAML-koppelpunt van je site waarbij als ondertekeningsmethode een HMAC-variant wordt opgegeven. Zet daarnaast waar mogelijk tweestapsverificatie aan voor beheerdersaccounts, zodat een vervalste inlogpoging niet meteen tot volledige toegang leidt.

Wat dit betekent voor jouw bedrijf

Gebruik je single sign-on op je WordPress-site, bijvoorbeeld omdat medewerkers inloggen via een Microsoft- of Google-account, dan is dit een update die voorrang verdient boven de gebruikelijke onderhoudsronde. Een authenticatiebypass die beheerderstoegang oplevert, betekent in het ergste geval dat een aanvaller je hele website kan overnemen, inclusief klantgegevens en gekoppelde diensten. Veel ondernemers ontdekken pas dat een plugin kwetsbaar is nadat er al iets is misgegaan.

Wil je dat een kritiek lek als dit niet onopgemerkt blijft staan op jouw site? Met onze dienst website-onderhoud en beheer houden we WordPress-kern, thema's en plugins structureel in de gaten en updaten we ze zodra dat nodig is. Meer beveiligingsnieuws over WordPress-plugins en updates lees je op onze nieuwspagina.

Bron: BleepingComputer, met aanvullende bevestiging door SC Media.

Klaar voor een professionele website?

Wij maken een razendsnelle website op maat, 100% jouw eigendom.

Website laten maken