Peretas Targetkan Situs WordPress Lewat Celah Bypass Otentikasi Plugin miniOrange SAML SSO

Pelaku ancaman siber dilaporkan tengah berupaya mengeksploitasi dua celah kerentanan kritis pada plugin miniOrange SAML 2.0 Single Sign On untuk platform WordPress. Kombinasi kedua celah keamanan ini memungkinkan penyerang memalsukan respons SAML dan mengambil alih hak akses akun administrator situs secara ilegal.
Plugin miniOrange SAML SSO yang dikembangkan oleh Xecurify berfungsi mengubah situs WordPress menjadi service provider SAML. Fitur ini memungkinkan pengguna melakukan autentikasi melalui penyedia identitas korporat terpusat seperti Microsoft Entra ID, Okta, Google Workspace, maupun OneLogin tanpa memerlukan kredensial login terpisah pada WordPress.
Mekanisme Eksploitasi dan Celah Keamanan
Dua kerentanan yang dieksploitasi secara bersamaan ini masing-masing dilacak dengan kode CVE-2026-61979 dan CVE-2026-15981:
- CVE-2026-61979: Masalah timbul karena plugin menerima algoritma tanda tangan dari respons SAML yang masuk tanpa memaksakan algoritma yang telah dikonfigurasi sebelumnya. Penyerang dapat memilih algoritma HMAC-SHA1, yang membuat plugin salah mengenali kunci publik RSA dari Identity Provider (IdP) sebagai rahasia bersama (shared secret). Karena kunci publik tersebut diketahui secara umum, penyerang dapat memalsukan tanda tangan digital yang akan dianggap valid oleh sistem.
- CVE-2026-15981: Celah ini terjadi akibat penanganan fungsi validasi yang keliru, di mana status galat verifikasi OpenSSL (-1) dievaluasi sebagai hasil yang sukses (truthy). Akibatnya, tanda tangan digital yang rusak atau dimanipulasi tetap lolos pemeriksaan keamanan.
Penggabungan kedua celah ini memungkinkan peretas tanpa hak akses (unauthenticated) mengirimkan respons SAML buatan untuk langsung memperoleh cookie sesi administrator melalui pemanggilan fungsi otentikasi internal WordPress.
Aktivitas Serangan dan Risiko pada Versi Berbayar
Meskipun tambalan keamanan telah dirilis sejak Juli lalu, pengumuman peringatan awal dari pihak vendor sebelumnya hanya mencakup versi gratis. Ketiadaan notifikasi resmi untuk enam edisi berbayar lainnya membuat banyak pengelola situs tidak menyadari adanya risiko, sehingga membuka celah eksploitasi aktif bagi pelaku ancaman.
Aktivitas peretasan terdeteksi ketika penyedia infrastruktur cloud DigitalOcean berhasil memblokir sesi administrator WordPress yang mencurigakan dari luar jaringan tepercaya. Penyelidikan menunjukkan bahwa penyerang telah menggabungkan kedua kerentanan tersebut pada plugin edisi Standar versi 16.1.9.
Berdasarkan pemantauan keamanan dari Patchstack, aktivitas pemindaian oportunistik dan percobaan eksploitasi saat ini dilancarkan dari sejumlah alamat IP yang tersebar di wilayah Eropa, Afrika, dan Amerika Serikat. Mengingat kode Proof-of-Concept (PoC) eksploitasi telah beredar luas, potensi eskalasi serangan diperkirakan dapat meningkat sewaktu-waktu.
Daftar Versi yang Telah Diperbaiki
Pembaruan keamanan telah disediakan untuk seluruh varian plugin miniOrange SAML SSO pada versi-versi berikut:
- Free (Single Site): Versi 5.4.5
- Premium (Single Site): Versi 13.0.4
- Standard (Single Site): Versi 17.06
- Premium/Enterprise/All-Inclusive (Multisite): Versi 20.2.8
- Enterprise/All-Inclusive (Single Site): Versi 26.0.3
- VIP (Single Site): Versi 32.0.8
- VIP (Multisite): Versi 35.0.7
Para pengelola situs web diimbau untuk segera melakukan pembaruan secara manual, mengingat dasbor WordPress umumnya tidak menampilkan notifikasi pembaruan otomatis untuk varian plugin edisi berbayar.
Sumber: Laporan Keamanan Siber Patchstack








