Перейти к содержимому
FuriaHub
Pulse
FuriaHub

© 2026. Все права защищены.

Приватность·
  • Pulse
  • Labs
  • Forge
  • Match
  • Dev
  • Digital Zen
Весь Pulse
Безопасность·24 августа 2026 г.·3 мин чтения

Атаки на WordPress идут через обход SAML в miniOrange

Patchstack отследил CVE-2026-61979 и CVE-2026-15981 в miniOrange SAML 2.0 SSO. Исправления вышли в июле, но адвайзори описывал только бесплатную редакцию.

Сигнал

Безопасность

155 вакансий·2 за неделю·типичная вилка 300 000 – 450 000 ₽

Открыть вакансииИз Labs · Lock Password Next
Обложка материала BleepingComputer об атаках через SAML miniOrange в WordPress

24 августа BleepingComputer пересказал находки Patchstack: два обхода аутентификации в плагине miniOrange SAML 2.0 SSO для WordPress — CVE-2026-61979 и CVE-2026-15981. Исправления вышли в июле, но публичный адвайзори касался только бесплатной редакции.

Что известно

  • Patchstack присвоил CVE-2026-61979 и CVE-2026-15981 плагину miniOrange SAML 2.0 SSO.
  • Исправления вышли в июле, но адвайзори описывал только бесплатную редакцию.
  • CVE-2026-61979 принудительно включает HMAC-SHA1 и считает RSA-публичный ключ IdP общим секретом.
  • CVE-2026-15981 считает ошибку проверки OpenSSL -1 успехом.
  • DigitalOcean 16 августа заблокировала аномального администратора на Standard 16.1.9.

Takeaways

  • Июльский фикс не означал полного публичного адвайзори для платных редакций.
  • Обе ошибки ломают проверку: одна неверно использует ключ IdP, вторая игнорирует ошибку OpenSSL.
  • Как минимум один хостер видел живое злоупотребление 16 августа.

Source: BleepingComputer

Теги

  • wordpress
  • miniorange
  • saml
  • patchstack
  • auth bypass

Поделиться

Читайте также

Изображение из материала BleepingComputer об эксплуатации Gitea CVE-2026-60004
Безопасность·26 авг.·3 мин чтения

CISA: критическую инъекцию кода в Gitea уже используют в атаках

CISA сообщает, что CVE-2026-60004 эксплуатируют на self-hosted Gitea: критическая инъекция кода в API diffpatch. Открытая по умолчанию регистрация позволяет неавторизованному посетителю создать аккаунт и репозиторий, а затем выполнять команды от пользователя gitea.

Изображение из материала SiliconANGLE об уязвимости Nvidia NemoClaw CVE-2026-65105
Безопасность·25 авг.·3 мин чтения

Ошибка NemoClaw позволяла отравить локальную модель Ollama у разработчика

По CVE-2026-65105 от Oasis Security одного визита на вредоносный сайт достаточно, чтобы перехватить локальный Ollama за агентом Nvidia NemoClaw. Ollama слушает 0.0.0.0:11434, а проверка Host не срабатывает, если адрес привязки не loopback.

Изображение из материала BleepingComputer о фишинговых страницах в npm и UNPKG
Безопасность·25 авг.·3 мин чтения

Через npm и UNPKG разносят фишинговые страницы-редиректы

OX Security нашла 24 пакета npm, в которых только вредоносный HTML под проверку Cloudflare Turnstile. UNPKG скопировал файлы, поэтому открытие HTML с доверенного зеркала может увести посетителя на редирект.