SecBoard
Zurück zur Übersicht

Hackers target WordPress sites in miniOrange auth bypass attacks

BleepingComputer·
Originalartikel lesen bei BleepingComputer

Hacker nutzen kritische Schwachstellen im miniOrange SAML 2.0 Single Sign On Plugin für WordPress aus. Sie können SAML-Antworten fälschen, um sich als Administratoren anzumelden. WordPress-Nutzer, die dieses Plugin verwenden, sollten umgehend die verfügbaren Sicherheitsupdates installieren, um ihre Websites zu schützen.

Kurzfassung

Hacker nutzen kritische Authentifizierungs-Bypass-Schwachstellen im miniOrange SAML 2.0 Single Sign On Plugin für WordPress aus. Diese Schwachstellen ermöglichen es Angreifern, SAML-Antworten zu fälschen und administrativen Zugriff auf betroffene Websites zu erlangen. WordPress-Administratoren, die dieses Plugin verwenden, sollten umgehend die verfügbaren Sicherheitsupdates installieren.

Relevanz für Manager / CISOs
Priorität:Sofort
Betroffene

WordPress-Administratoren, die das miniOrange SAML 2.0 Single Sign On Plugin verwenden.

Warum relevant

Angreifer können durch das Fälschen von SAML-Antworten administrativen Zugriff auf WordPress-Websites erlangen, was zu einer vollständigen Kompromittierung der Website führen kann.

Realistisches Worst Case

Vollständige Übernahme der WordPress-Website durch Angreifer, einschließlich Datenmanipulation, -diebstahl oder -löschung und Nutzung der Website für weitere Angriffe.

Handlungsempfehlung

Umgehende Installation der Sicherheitsupdates für das miniOrange SAML 2.0 Single Sign On Plugin.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie, ob das miniOrange SAML 2.0 Single Sign On Plugin auf Ihren WordPress-Installationen verwendet wird.
  • Stellen Sie sicher, dass alle Instanzen des miniOrange SAML 2.0 Single Sign On Plugins auf die neueste, gepatchte Version aktualisiert wurden.
  • Überprüfen Sie die WordPress-Zugriffsprotokolle auf ungewöhnliche Anmeldeversuche oder administrative Aktivitäten von unbekannten Quellen.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1133 External Remote ServicesLowHackers are actively exploiting two critical authentication bypass vulnerabilities in the miniOrange SAML 2.0 Single Sign On plugin for WordPress.
Defense EvasionT1550.001 Authentication Bypass: External Remote ServicesHighThese flaws allow attackers to forge SAML responses and gain administrative access to affected websites.
PersistenceT1078 Valid AccountsMediumgain administrative access to affected websites.
Offene Punkte
  • Die spezifischen CVE-Nummern der Schwachstellen sind nicht im Artikel genannt.
  • Die genauen Versionen des Plugins, die betroffen sind, sind nicht im Artikel genannt.
  • Informationen über die Herkunft der Angreifer oder spezifische Kampagnen sind nicht im Artikel genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Möglich

Kundenfragen

  • Haben wir WordPress extern erreichbar?
  • Können wir Resource Development detektieren?

MITRE ATT&CK Kill Chain (1 Techniken)

Resource Development
Themen
Security