Lỗ hổng CVE-2026-15981 ở mức CRITICAL cho phép kẻ tấn công chiếm quyền tài khoản Admin trên WordPress do lỗi xử lý chữ ký OpenSSL trong plugin SAML SSO. Cần cập nhật ngay!
Tổng quan về lỗ hổng
Vào ngày 23/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-15981 ảnh hưởng đến plugin SAML Single Sign On – SSO Login trên nền tảng WordPress đã được công bố. Lỗ hổng đạt mức độ nghiêm trọng CRITICAL trên thang điểm CVSS.
Lỗ hổng này cho phép kẻ tấn công chưa xác thực chiếm quyền kiểm soát bất kỳ tài khoản người dùng nào trên hệ thống WordPress, bao gồm cả tài khoản Quản trị viên (Administrator), mà không cần mật khẩu.
Nguyên nhân kỹ thuật
Lỗi xuất phát từ hàm mo_saml_validate_signature() trong plugin khi thực hiện kiểm tra giá trị trả về từ hàm openssl_verify() của PHP bằng phép so sánh lỏng lẻo (loose boolean check).
Trong ngôn ngữ PHP, hàm openssl_verify() trả về các giá trị số nguyên:
1: Chữ ký hợp lệ.0: Chữ ký không hợp lệ.-1: Xảy ra lỗi trong quá trình xử lý OpenSSL.
Do phép kiểm tra kiểu boolean không chặt chẽ, giá trị lỗi -1 bị đánh giá thành true (đúng). Kẻ tấn công có thể gửi một tham số SAMLResponse tùy chỉnh chứa NameID mục tiêu cùng chữ ký cố tình làm sai định dạng nhằm kích hoạt lỗi OpenSSL. Hệ thống sẽ hiểu lầm rằng chữ ký hợp lệ và gọi hàm wp_set_auth_cookie() để cấp quyền đăng nhập cho kẻ tấn công.
Đối tượng bị ảnh hưởng
- Tất cả các website WordPress đang cài đặt và sử dụng plugin SAML Single Sign On – SSO Login từ phiên bản 5.4.4 trở xuống.
Mức độ nghiêm trọng & Tác động
Mức độ nguy hiểm ở mức tối đa (CRITICAL). Việc chiếm được quyền Quản trị viên cho phép kẻ tấn công kiểm soát toàn bộ cơ sở dữ liệu, đọc/xóa thông tin nhạy cảm, cài đặt mã độc hoặc thay đổi giao diện website.
Khuyến nghị khắc phục
- Cập nhật ngay lập tức: Quản trị viên web cần kiểm tra và cập nhật plugin SAML Single Sign On – SSO Login lên phiên bản mới nhất (phiên bản vá lỗi sau 5.4.4).
- Tắt tạm thời plugin: Trong trường hợp chưa thể nâng cấp ngay, hãy cân nhắc tạm thời vô hiệu hóa plugin để ngăn chặn nguy cơ bị khai thác.
- Kiểm tra nhật ký hệ thống: Rà soát lại danh sách tài khoản admin và lịch sử đăng nhập để phát hiện các dấu hiệu truy cập bất thường.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-15981
- Mã nguồn plugin trên Trac WordPress:
- https://plugins.trac.wordpress.org/browser/miniorange-saml-20-single-sign-on/tags/5.4.4/class-mo-saml-login-validate.php#L118
- https://plugins.trac.wordpress.org/browser/miniorange-saml-20-single-sign-on/tags/5.4.4/class-mo-saml-login-validate.php#L541
- https://plugins.trac.wordpress.org/browser/miniorange-saml-20-single-sign-on/tags/5.4.4/class-mo-saml-utilities.php#L403
Ngày phát hành: 23/07/2026
Nguồn: NVD — CVE-2026-15981
Tham khảo: https://plugins.trac.wordpress.org/browser/miniorange-saml-20-single-sign-on/tags/5.4.4/class-mo-saml-login-validate.php#L118
Tham khảo: https://plugins.trac.wordpress.org/browser/miniorange-saml-20-single-sign-on/tags/5.4.4/class-mo-saml-login-validate.php#L541
Tham khảo: https://plugins.trac.wordpress.org/browser/miniorange-saml-20-single-sign-on/tags/5.4.4/class-mo-saml-utilities.php#L403