База знаний по категориям
Набор сигнатур от 01.10.2026
При разработке и создании нового набора сигнатур Системы обнаружения и предотвращения вторжений (СОВ) Dallas Lock обратили внимание на уязвимость в miniOrange SAML SSO для WordPress, получившую идентификатор CVE-2026-15013.
Уязвимость затрагивает версии плагина 5.4.3 и более ранние и позволяет неаутентифицированному удалённому злоумышленнику обойти механизм аутентификации SAML за счёт путаницы алгоритмов подписи (HMAC algorithm confusion). Плагин принимает подпись с алгоритмом hmac-sha1, используя в качестве ключа публичный ключ IdP, что даёт возможность подделать SAML-утверждение и войти в систему от имени администратора.
Техническая суть проблемы
Плагин miniOrange SAML SSO не проверяет соответствие алгоритма подписи ожидаемому (RSA-SHA256). Это позволяет атакующему:
· сформировать поддельный SAMLResponse с алгоритмом hmac-sha1, используя публичный ключ в качестве HMAC-ключа;
· отправить поддельный ответ на ACS-эндпоинт (Assertion Consumer Service), получить сессию администратора WordPress.
Вектор атаки
· Использование публичного ключа IdP в качестве HMAC-ключа (публичный ключ доступен из метаданных IdP).
Последствия эксплуатации
· Вход в систему WordPress с правами администратора.
· Компрометация всех учётных записей сайта.
В текущем обновлении сигнатур СОВ также были добавлены сигнатуры, защищающие в том числе от следующих новых уязвимостей:
- CVE: 2026-54644
- CVE: 2026-51133
- CVE: 2026-15013
- CVE: 2025-50455
- CVE: 2026-65008
- EDB-ID:52670
- CVE: 2026-25544
- CVE: 2026-67206
- CVE: 2026-39987
- CVE: 2026-9198
- CVE: 2026-29053
- CVE: 2026-41456
- CVE: 2026-59827
- CVE: 2025-57819
- CVE: 2026-80428
- CVE: 2025-68137
Все вышеуказанные и многие другие уязвимости были устранены с помощью сигнатур Системы обнаружения и предотвращения вторжений Dallas Lock.
Подробную информацию по всему набору сигнатур вы можете получить по идентификационному номеру уязвимости, который находится во вкладке:
СОВ ⇒ Сигнатуры ⇒ Сигнатуры трафика ⇒ Информация об уязвимости
