VIGÍA Ciber
AltaVulnerabilidadtecnologiacomercio_electronicomediostodasgloballatam

Atacantes explotan fallos SAML de miniOrange para tomar control de sitios WordPress

25 de agosto de 2026 · Por Erick Marin

Qué pasó

Investigadores de Patchstack identificaron vulnerabilidades severas de bypass de autenticación no autenticado en el plugin Xecurify miniOrange SAML 2.0 Single Sign On para WordPress. Una de ellas, catalogada como CVE-2026-61979 con puntuación CVSS de 8.1, permite a un atacante escalar privilegios sin necesidad de credenciales previas.

Según The Hacker News, actores maliciosos ya están intentando explotar estas fallas en entornos reales, lo que las convierte en un riesgo inmediato para cualquier sitio WordPress que utilice este plugin de inicio de sesión único (SSO) mediante SAML.

La explotación exitosa permitiría a un atacante iniciar sesión como cualquier usuario del sitio, incluyendo cuentas de administrador, lo que equivale a tomar control total del panel de gestión de WordPress.

Qué significa para empresas en LatAm

WordPress es una de las plataformas de gestión de contenidos más utilizadas por empresas, medios y comercios electrónicos en América Latina, y los plugins de SSO como miniOrange suelen usarse para centralizar el acceso corporativo. Un compromiso de este tipo podría derivar en robo de datos de clientes, desfiguración de sitios, inyección de malware o uso del sitio comprometido como punto de entrada a redes internas.

Dado que la explotación ya está activa, las organizaciones que no actualicen rápidamente quedan expuestas a ataques automatizados que escanean masivamente sitios vulnerables en internet.

Qué hacer ahora

  1. Verificar si el plugin Xecurify miniOrange SAML 2.0 Single Sign On está instalado en sus sitios WordPress.
  2. Actualizar el plugin a la versión más reciente que corrija las vulnerabilidades reportadas, según el aviso de Patchstack.
  3. Si no es posible actualizar de inmediato, desactivar temporalmente el plugin hasta aplicar el parche.
  4. Revisar registros de autenticación y accesos administrativos recientes en busca de actividad sospechosa.
  5. Forzar el cambio de contraseñas de cuentas administrativas y habilitar autenticación multifactor adicional donde sea posible.

Fuente original: The Hacker News (en inglés). Consulta la fuente para el detalle técnico completo.

Análisis y redacción: Erick Marin · VIGÍA Ciber