الأمن السيبراني

استغلال نشط لثغرتين تتجاوزان المصادقة في إضافة miniOrange لمواقع WordPress

يراقب الباحثون محاولات استغلال ثغرتين حرجتين في إضافة miniOrange SAML 2.0 Single Sign-On قد تتيحان تزوير استجابات SAML وتسجيل الدخول بحسابات مسؤولي WordPress. وتشمل الإصلاحات جميع الإصدارات المجانية والمدفوعة، لكن الإصدارات المدفوعة لا تعرض تنبيهات تحديث داخل لوحة الإدارة.

24 أغسطس 2026
3 دقائق قراءة
0 قراءة
فريق تحرير certi.news
استغلال نشط لثغرتين تتجاوزان المصادقة في إضافة miniOrange لمواقع WordPress

تستهدف محاولات هجومية مواقع WordPress التي تستخدم إضافة miniOrange SAML 2.0 Single Sign-On، مستغلة ثغرتين حرجتين يمكن جمعهما لتجاوز المصادقة وإنشاء جلسة دخول بصلاحيات مسؤول. وتتولى شركة Xecurify إنشاء إضافة miniOrange، التي تربط WordPress بمنصات هوية مؤسسية مثل Microsoft Entra ID وOkta وGoogle Workspace وOneLogin.

الثغرتان مسجلتان بالرقمين CVE-2026-61979 وCVE-2026-15981. ووفق المعلومات المنسوبة إلى شركة Patchstack، كُشف عنهما علناً وأُصلحتا في يوليو، بينما بدأت محاولات الاستغلال والرصد الانتهازي بالظهور من ستة عناوين IP موزعة بين أوروبا وأفريقيا والولايات المتحدة.

كيف يمكن تجاوز المصادقة؟

تقبل الإضافة خوارزمية التوقيع الواردة ضمن استجابة SAML بدلاً من فرض الخوارزمية المضبوطة مسبقاً. وبالاستفادة من CVE-2026-61979، يستطيع المهاجم اختيار HMAC-SHA1، ما يدفع الإضافة إلى التعامل مع المفتاح العام RSA الخاص بموفر الهوية على أنه سر مشترك. وبما أن المفتاح العام معروف، يمكن تزوير توقيع تقبله الإضافة باعتباره صحيحاً.

أما CVE-2026-15981 فتتعلق بالتعامل مع خطأ تحقق صادر عن OpenSSL؛ إذ يُفسَّر رمز الخطأ -1 على أنه نجاح، ما يسمح بمرور تواقيع مشوهة. ويؤدي استخدام الثغرتين معاً إلى تجاوز فحص المصادقة والحصول على ملف تعريف جلسة لمسؤول WordPress.

الإصدارات التي تتضمن الإصلاحات

تشمل الإصدارات المصححة جميع فئات الإضافة، وليس النسخة المجانية فقط:

  • Free، لموقع واحد: 5.4.5
  • Premium، لموقع واحد: 13.0.4
  • Standard، لموقع واحد: 17.06
  • Premium/Enterprise/All-Inclusive، متعددة المواقع: 20.2.8
  • Enterprise/All-Inclusive، لموقع واحد: 26.0.3
  • VIP، لموقع واحد: 32.0.8
  • VIP، متعددة المواقع: 35.0.7

ما الذي يتغير عملياً لمالكي المواقع؟

أفادت Patchstack بأن DigitalOcean حظرت في 16 أغسطس جلسة غير اعتيادية لمسؤول WordPress قادمة من خارج شبكتها الموثوقة. وأظهر التحقيق أن المهاجمين جمعوا الثغرتين للحصول على ملف جلسة مسؤول عبر نسخة Standard رقم 16.1.9.

المشكلة العملية الأبرز أن لوحة إدارة WordPress لا تعرض، بحسب التحذير، إشعارات تحديث للإصدارات المدفوعة. لذلك لا يكفي انتظار تنبيه تلقائي؛ على مالكي المواقع التحقق يدوياً من إصدار الإضافة وترقيته إلى النسخة المناسبة أعلاه. كما أن توفر أداة إثبات مفهوم تستهدف النسخة المجانية قد يرفع وتيرة المحاولات، وفق المصدر.

قراءة certi.news

لا تكمن أهمية الحادثة في عدد مستخدمي الإضافة وحده، بل في أن خللاً داخل طبقة تسجيل الدخول الموحد يمكن أن يحول هوية مؤسسية موثوقة إلى نقطة دخول مباشرة إلى لوحة WordPress. وتكشف الواقعة أيضاً أثراً عملياً لفجوة الإفصاح: اقتصار التنبيه على النسخة المجانية، رغم توفر إصلاحات للإصدارات المدفوعة، ترك بعض المواقع دون دافع واضح للتحديث. ويظل المصدر لا يحدد عدد المواقع المخترقة فعلياً، بل يثبت وجود محاولات استغلال وحالة موثقة واحدة على الأقل مرتبطة بإصدار Standard قديم.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

ف
كاتب المقال

فريق تحرير certi.news

فريق التحرير

فريق تحرير certi.news يتابع المصادر التقنية ويعيد بناء الأخبار بالعربية مع مراجعة الحقائق والسياق قبل النشر.

من نفس التصنيف

مقالات قد تهمك

عرض جميع المقالات