WordPress : nouvelles attaques via le plugin miniOrange
mar, 25/08/2026 - 07:51
Nouvelle campagne de hack contre WordPress. Cette fois-çi, les hackers utilisent 2 failles présentes dans le plugin miniOrange SAML 2.0 Single Sign On. Ce plugin est censé mettre en place une authentification et un mécanisme de SSO évitant de saisir les identifiants à chaque fois. L'attaque contourne purement et simplement les mécanismes du plugin ! Tous les sites WordPress utilisant ce plugin sont potentiellement concernés.

La faiblesse vient du mécanisme SAML Assertion Consumer Service et des données POST du processus SAMLResponse. Basiquement, SAML repose sur 3 éléments de confiance : l'utilisateur, l'identité du fournisseur et le service provider (le site WordPress). Toutes les assertions reçues doivent être validées. La faille vient justement d'une vérification défaillante :
1 / échec de la validation des signatures : le plugin accepte des réponses SAML non signées ou signées mais qui sont en réalité compromises
2 / validation insuffisante sur plusieurs assertions (Issuer, Audience, etc.)
3 / spoofing de l'identité par une manipulation du NameID
Les CVE identifiées : CVE-2026-61979 et CVE-2026-15981
Toutes les versions du plugin sont concernées. METTEZ À JOUR DÈS MAINTENANT.

