Resumo: Foi publicada em 20 de setembro de 2026 a CVE-2026-82842, afetando o plugin “SAML Single Sign On – SSO Login” (miniOrange) em versões anteriores à 6.0.0. O plugin ignora o critério de vínculo de identidade configurado pelo administrador e sempre resolve a identidade recebida do provedor SAML pelo nome de login informado na asserção, sem confirmar a posse da conta por outro meio. Um atacante que controle ou influencie o provedor de identidade usado no login único pode forjar uma asserção com o nome de login de qualquer usuário do site, inclusive um administrador, e autenticar-se como essa conta sem senha. A correção está na versão 6.0.0.
Fonte: https://wpscan.com/vulnerability/4ae66b2c-a0de-405f-baca-127302257540/
O que fazer: Atualize o plugin SAML Single Sign On para a versão 6.0.0 ou superior. Revise a configuração do provedor de identidade (IdP) usado no site e confirme que o atributo de vínculo de conta (login, e-mail etc.) está corretamente restrito; monitore logins recentes de administradores via SSO em busca de acessos não reconhecidos.
