Siber güvenlik

miniOrange WordPress sitelerinde kimlik doğrulamayı aşan iki güvenlik açığı aktif olarak istismar ediliyor

Araştırmacılar, SAML yanıtlarının sahteciliğine ve WordPress yöneticilerinin hesaplarıyla oturum açılmasına olanak tanıyabilecek miniOrange SAML 2.0 Single Sign-On eklentisindeki iki kritik güvenlik açığından yararlanma girişimlerini izliyor. Düzeltmeler tüm ücretsiz ve ücretli sürümleri kapsıyor, ancak ücretli sürümler yönetim panelinde güncelleme bildirimleri göstermiyor.

2026-08-24
3 dk okuma
11 görüntülenme
فريق تحرير certi.news
miniOrange WordPress sitelerinde kimlik doğrulamayı aşan iki güvenlik açığı aktif olarak istismar ediliyor

Saldırı girişimleri, miniOrange SAML 2.0 Single Sign-On eklentisini kullanan WordPress sitelerini hedef alıyor. Saldırganlar, kimlik doğrulamayı aşmak ve yönetici yetkileriyle oturum açma oturumu oluşturmak için birleştirilebilen iki kritik güvenlik açığından yararlanıyor. miniOrange eklentisini geliştiren Xecurify, WordPress'i Microsoft Entra ID, Okta, Google Workspace ve OneLogin gibi kurumsal kimlik platformlarına bağlıyor.

İki güvenlik açığı CVE-2026-61979 ve CVE-2026-15981 numaralarıyla kayıtlı. Patchstack'e atfedilen bilgilere göre açıklar kamuoyuna duyuruldu ve temmuz ayında giderildi. Bu sırada Avrupa, Afrika ve Amerika Birleşik Devletleri'ne dağılmış altı IP adresinden istismar girişimleri ve fırsatçı taramalar görülmeye başladı.

Kimlik doğrulama nasıl aşılabiliyor?

Eklenti, SAML yanıtında gönderilen imza algoritmasını, önceden yapılandırılmış algoritmayı zorunlu kılmak yerine kabul ediyor. Saldırgan, CVE-2026-61979'dan yararlanarak HMAC-SHA1'i seçebiliyor ve bu da eklentinin kimlik sağlayıcısının RSA genel anahtarını ortak bir sır olarak ele almasına neden oluyor. Genel anahtar bilindiği için eklentinin geçerli kabul edeceği bir imza sahte olarak oluşturulabiliyor.

CVE-2026-15981 ise OpenSSL'den dönen bir doğrulama hatasının ele alınmasıyla ilgili. -1 hata kodu başarı olarak yorumlanıyor ve bu da bozuk imzaların geçmesine izin veriyor. İki güvenlik açığının birlikte kullanılması, kimlik doğrulama kontrolünün aşılmasına ve bir WordPress yöneticisine ait oturum profili alınmasına yol açıyor.

Düzeltmeleri içeren sürümler

Düzeltilmiş sürümler yalnızca ücretsiz sürümü değil, eklentinin tüm kategorilerini kapsıyor:

  • Free, tek site: 5.4.5
  • Premium, tek site: 13.0.4
  • Standard, tek site: 17.06
  • Premium/Enterprise/All-Inclusive, çoklu site: 20.2.8
  • Enterprise/All-Inclusive, tek site: 26.0.3
  • VIP, tek site: 32.0.8
  • VIP, çoklu site: 35.0.7

Site sahipleri açısından pratikte ne değişiyor?

Patchstack, 16 Ağustos'ta DigitalOcean'ın güvenilir ağı dışından gelen olağandışı bir WordPress yöneticisi oturumunu engellediğini bildirdi. İnceleme, saldırganların Standard sürümünün 16.1.9 numaralı sürümü üzerinden bir yönetici oturum profili elde etmek için iki güvenlik açığını birlikte kullandığını gösterdi.

En önemli pratik sorun, uyarıya göre WordPress yönetim panelinin ücretli sürümler için güncelleme bildirimleri göstermemesi. Bu nedenle otomatik bir bildirim beklemek yeterli değil; site sahipleri eklenti sürümünü manuel olarak kontrol etmeli ve yukarıda belirtilen uygun sürüme yükseltmeli. Kaynağa göre, ücretsiz sürümü hedefleyen bir kavram kanıtı aracının bulunması girişimlerin sıklığını artırabilir.

certi.news'in değerlendirmesi

Olayın önemi yalnızca eklentinin kullanıcı sayısından kaynaklanmıyor. Önemli olan, tek oturum açma katmanındaki bir hatanın güvenilir bir kurumsal kimliği doğrudan WordPress yönetim paneline giriş noktasına dönüştürebilmesi. Olay, açıklamadaki boşluğun pratik etkisini de ortaya koyuyor: Ücretli sürümler için düzeltmeler mevcut olmasına rağmen bildirimin yalnızca ücretsiz sürümle sınırlı kalması, bazı siteleri güncelleme yapmak için belirgin bir teşvikten yoksun bıraktı. Kaynak, gerçekten ele geçirilen site sayısını belirtmiyor; yalnızca istismar girişimlerinin ve eski bir Standard sürümüyle bağlantılı, en az bir belgelenmiş vakanın bulunduğunu doğruluyor.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör