· kaynak dev.to (home feed)
miniOrange SAML SSO açıkları saldırganların WordPress sitelerinde yönetici girişleri sahtelemesine izin veriyor
miniOrange SAML SSO eklentisindeki iki imza doğrulama açığı, saldırganların parola olmadan herhangi bir WordPress kullanıcısı olarak giriş yapmasına imkân tanıyor; Patchstack'e göre yönetici çerezleri sahadа zaten çalındı.

Ne oldu
Bir dev.to yazısında özetlenen Patchstack açıklamasına, BleepingComputer'ın ilgili haberine ve NVD kayıtlarına göre, WordPress için miniOrange SAML 2.0 Single Sign On eklentisi, gelen SAML yanıtlarındaki imza doğrulamasını atlatan iki kritik açık içeriyor. CVE-2026-61979 ve CVE-2026-15981 olarak takip edilen hatalar, kimliği doğrulanmamış bir saldırganın eklentinin herkese açık Assertion Consumer Service uç noktasına sahte bir yanıt göndermesini ve yöneticiler dahil herhangi bir mevcut hesap için WordPress kimlik doğrulama çerezi almasını sağlıyor. Parola, IdP kimlik bilgisi, özel anahtar çalınması ya da kurbanın etkileşimi gerekmiyor.
Ortak anahtarla algoritma karışıklığı
CVE-2026-61979 bir imza algoritması karışıklığı saldırısı. Saldırgan, kimlik sağlayıcının SAML metadata'sında yayımladığı — tasarımı gereği herkese açık olan — RSA ortak anahtarını alır, ardından SignatureMethod olarak HMAC-SHA1 belirten bir SAML yanıtı hazırlar. Sahte assertion, RSA ortak anahtarının PEM dizgesi HMAC ortak gizli anahtarı olarak kullanılarak imzalanır. Eklenti yanıtın belirttiği hangi algoritmayı kullanırsa kullansın onu kabul ettiği ve yapılandırılmış RSA anahtarını sanki bir HMAC anahtarıymış gibi ele aldığı için imza doğrulanıyor ve WordPress, saldırganın adını verdiği hangi kullanıcıysa onun için bir oturum açıyor.
Hata kodunun başarı sanılması
CVE-2026-15981, eklentinin PHP'nin openssl_verify() işlevini ele alma biçiminde yatıyor. İşlev geçerli imza için 1, geçersiz imza için 0 ve işleme hatası için -1 döndürüyor. Eklenti döndürülen değeri katı bir şekilde 1 ile karşılaştırmak yerine boolean olarak değerlendiriyor ve PHP'de -1 truthy'dir. Bu nedenle dahili bir OpenSSL hatası tetikleyen bozuk imzalı bir yanıt doğrulamadan geçiyor ve yine bir kimlik doğrulama çerezi üretiyor.
İstismar daha önceden gözlendi
DigitalOcean, dış bir ağın bir WordPress yönetici oturumu kullanmaya çalıştığını tespit ettiğini bildirdi; saldırgan atlatma yoluyla yönetici oturumu çerezini çoktan ele geçirmişti. Saldırı sonrası eylemler, /wp-admin'in güvenilir ağlarla sınırlandırılmış olması nedeniyle engellendi. Birden fazla bölgedeki IP adreslerinden miniOrange SSO uç noktalarına yapılan taramalar, saldırıların belirli kuruluşları hedeflemek yerine fırsatçı ve ayırt etmeyen nitelikte olduğunu gösteriyor.
Tek slug, yedi sürüm, yedi sürüm akışı
Yamalamak alışılandan daha karışık. Ücretsiz eklenti ve altı ücretli sürüm aynı WordPress slug'ını paylaşıyor ama farklı sürüm numaraları taşıyor; bu yüzden "5.4.5 veya üzeri sürüm" gibi pratik bir kural ücretli sürümleri açıkta bırakabiliyor. Ücretli katmanlar WordPress panelinde güncelleme bildirimi göstermeyebilir ve elle yükleme gerektirebilir.
Açıklamaya göre yamalanmış sürümler: Ücretsiz 5.4.5+, Premium tek siteli 13.0.4+, Standard 17.0.6+, çok siteli Premium/Enterprise/All-Inclusive 20.2.8+, tek siteli Enterprise/All-Inclusive 26.0.3+, VIP tek siteli 32.0.8+ ve VIP çok siteli 35.0.7+.
Savunmacıların nelere dikkat etmesi gerekiyor
En belirgin sinyal, federasyonun iki tarafı arasındaki uyumsuzluk: IdP kayıtlarında buna karşılık gelen başarılı bir kimlik doğrulaması olmayan WordPress tarafı SAML girişleri. Diğer göstergeler arasında beklenmeyen kaynak IP'lerden miniOrange SSO uç noktasına yapılan POST istekleri, böyle bir POST'un hemen ardından gelen /wp-admin erişimi, kuruluşun yalnızca RSA'ya izin verdiği yerde HMAC-SHA1 kullanan SAML yanıtları ve başarılı girişlerle eşzamanlı görünen OpenSSL imza işleme hataları yer alıyor. Saldırı sonrası ihlal, yeni yönetici hesapları, eklenti, tema veya PHP dosyalarında değişiklikler ya da web shell yerleştirilmesi olarak ortaya çıkabilir.
Anında yamama mümkün olmadığında, açıklama geçici önlemler listeliyor: uç noktada HMAC-SHA1'i reddedin ve openssl_verify() sonucunu katı biçimde 1 ile karşılaştırın, SAML uç noktasında bilinen sahtecilik kalıplarını engelleyen WAF kuralları uygulayın ve /wp-admin'i bir VPN'e veya güvenilir ağlara kısıtlayın — DigitalOcean vakasında saldırganı durduran kontrol tam olarak buydu.
Neden önemli
İmza doğrulaması, SAML'ın güven modelinin tamamı ve iki bağımsız uygulama hatası — saldırganın seçtiği bir algoritmayı kabul etme ve bir hata kodunun boolean'e dönüştürülmesini yanlış ele alma — bu modeli tamamen çökertiyor. Yönetici oturumuyla saldırgan yazıları, kullanıcıları, ayarları, eklentileri ve temaları değiştirebilir; yöneticilerin kod yükleyebildiği veya düzenleyebildiği yapılandırmalarda bu, makul biçimde uzaktan kod çalıştırmaya ve kalıcılığa tırmanabilir — kaynak bunu açıkça bir çıkarım olarak belirtiyor. Taramalar ayırt etmeyen nitelikte olduğundan, sitenin profili ne olursa olsun yamalanmamış her kurulum bir hedeftir. Bu aynı zamanda, PHP'nin C tarzı döndürme değerleri etrafındaki gevşek tiplemesinin sert bir hatayı sessiz bir başarıya dönüştürebileceğinin ve tek slug paylaşırken birbirinden ayrışan sürüm akışlarıyla yayımlanan eklenti ailelerinin filo geneli yama denetimini gerçekten zorlaştırdığının da bir hatırlatıcısı.
- #wordpress
- #security
- #saml
- #sso
- #vulnerabilities
İlgili yazılar
- MCP tarayıcısının path-traversal kuralı, 9.1 puanlı bir RCE dahil 2026'daki tüm yazma tarafı MCP CVE'lerini kaçırdı
- Elementor Pro açığı CVE-2026-32475, WordPress sitelerine PHP web shell yüklemek için kullanılıyor
- Runtime gateway'leri ve katmanlı savunmalar: ekipler yapay zeka agent'lerini üretimde nasıl yönetiyor