Lỗ hổng nghiêm trọng trong plugin MiniOrange SAML 2.0 SSO khiến hơn 10.000 trang WordPress bị tấn công

Công nghệ25 tháng 8, 2026·4 phút đọc

Các tin tặc đang tích cực khai thác hai lỗ hổng xác thực nghiêm trọng trong plugin MiniOrange SAML 2.0 SSO cho WordPress, cho phép chiếm quyền đăng nhập quản trị viên. Đáng lo ngại, nhà phát triển đã âm thầm vá lỗi mà không cảnh báo người dùng, khiến nhiều trang web vẫn ở trong tình trạng nguy hiểm.

Lỗ hổng nghiêm trọng trong plugin MiniOrange SAML 2.0 SSO khiến hơn 10.000 trang WordPress bị tấn công

Lỗ hổng nghiêm trọng trong plugin MiniOrange SAML 2.0 SSO khiến hơn 10.000 trang WordPress bị tấn công

Các mối đe dọa đang nhắm vào WordPress bằng cách khai thác hai lỗ hổng vừa được vá trong plugin MiniOrange SAML 2.0 Single Sign-On (SSO). Đáng chú ý, nhà phát triển đã âm thầm vá lỗi mà không cảnh báo người dùng, tạo điều kiện cho các cuộc tấn công cơ hội diễn ra trên diện rộng.

Theo phân tích từ DigitalOcean và hãng bảo mật Patchstack, hai lỗ hổng mang mã CVE-2026-61979CVE-2026-15981 là các lỗi bypass xác thực nghiêm trọng, cho phép kẻ tấn công đăng nhập vào bất kỳ tài khoản WordPress nào, bao gồm cả tài khoản quản trị viên.

Chi tiết về lỗ hổng

Plugin MiniOrange SAML 2.0 SSO là giải pháp phổ biến giúp các trang WordPress triển khai cơ chế đăng nhập một lần (SSO) thông qua giao thức SAML. Phiên bản miễn phí của plugin hiện được cài đặt trên hơn 10.000 trang web, cùng với các phiên bản trả phí và doanh nghiệp chưa có số liệu thống kê cụ thể.

Patchstack mô tả các cuộc tấn công này là "cơ hội" thay vì chiến dịch có chủ đích. Các tin tặc đang quét và khai thác mọi trang web có cài plugin, bất kể phiên bản hay gói dịch vụ.

Vấn đề nghiêm trọng: Vá lỗi âm thầm

Điểm đáng lo ngại nhất là cách xử lý sự cố của nhà phát triển. Mặc dù tất cả các phiên bản bị ảnh hưởng của plugin đều đã được vá, nhưng nhà phát triển không công bố cảnh báo rủi ro tới người dùng. Cụ thể:

  • Phiên bản miễn phí có ghi chú vá lỗi trong bản cập nhật 5.4.5, nhưng được mô tả là "sửa lỗi" thông thường thay vì "bản vá bảo mật"
  • Người dùng phiên bản trả phí hoàn toàn không nhận được thông báo
  • Hệ thống phiên bản khác nhau giữa các gói khiến người dùng khó xác định trang web của mình đã được vá hay chưa, buộc phải tự cập nhật thủ công

"Bất kỳ ai vận hành chiến dịch này dường như đang ném exploit vào mọi trang web cài plugin mà không cần kiểm tra xem trang đó dùng phiên bản nào. Đây chính là lý do khiến việc vá lỗi âm thầm trở nên nguy hiểm: Kẻ tấn công không cần biết bạn đang chạy gói nào, nhưng bạn lại cần biết điều đó," Patchstack cảnh báo.

Hàm ý đối với người dùng WordPress tại Việt Nam

Đối với cộng đồng WordPress tại Việt Nam, sự cố này là một lời nhắc nhở quan trọng về việc quản lý plugin và bảo mật trang web. Nhiều doanh nghiệp và nhà phát triển web trong nước thường sử dụng các plugin phổ biến mà không thường xuyên theo dõi các bản vá bảo mật.

Các chuyên gia khuyến nghị người dùng nên chủ động:

  • Cập nhật ngay lập tức plugin MiniOrange SAML 2.0 SSO lên phiên bản mới nhất (5.4.5 trở lên cho bản miễn phí)
  • Kiểm tra nhật ký đăng nhập để phát hiện các phiên bất thường, đặc biệt là các lần đăng nhập từ địa chỉ IP lạ
  • Kích hoạt xác thực hai yếu tố (2FA) cho tài khoản quản trị viên nếu chưa thực hiện
  • Theo dõi trực tiếp các kênh thông tin của nhà phát triển plugin thay vì chỉ dựa vào thông báo trong bảng điều khiển

Plugin WordPressPlugin WordPress

SecurityWeek đã liên hệ với nhà phát triển để xin bình luận và sẽ cập nhật bài viết khi có phản hồi. Trong bối cảnh các lỗ hổng WordPress liên tục bị khai thác — như lỗ hổng form plugin ảnh hưởng đến 300.000 trang web hay lỗ hổng thực thi mã từ xa trong WordPress 7.0.4 — việc chủ động vá lỗi và nâng cao nhận thức bảo mật là điều không thể xem nhẹ.

Bài viết liên quan:

  • 300.000 trang WordPress đối mặt nguy cơ bị tấn công do lỗ hổng plugin form
  • WordPress 7.0.4 vá lỗ hổng thực thi mã từ xa nghiêm trọng
  • Lỗ hổng WP2Shell WordPress đang bị khai thác rộng rãi
Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗