miniOrange SAML açıkları WordPress yöneticiliğine kapı açtı

Anasayfa » miniOrange SAML açıkları WordPress yöneticiliğine kapı açtı
miniOrange SAML açıkları WordPress yöneticiliğine kapı açtı

WordPress eklentisi miniOrange SAML 2.0 Single Sign On için ortaya çıkarılan iki güvenlik açığı, saldırganların bazı kurulumlarda yönetici hesabı elde etmesine kadar uzanan bir zincir oluşturuyor. Patchstack’in paylaştığı bulgulara göre açıklar hem ayrıcalık yükseltme hem de kimlik doğrulama atlatma etkisi taşıyor ve kanıt-kavram kodunun dolaşımda olması istismarı hızlandırıyor.

İki açık, iki farklı istismar yolu

Takip edilen kusurlardan ilki CVE-2026-61979 olarak kayda geçti ve 8.1 CVSS puanı aldı. Bu açık, imza algoritması karışıklığından doğan, doğrulanmamış bir ayrıcalık yükseltme sorunu olarak tanımlandı. Standard sürüm için 17.0.5’te düzeltildi. İkinci açık ise CVE-2026-15981 numarasıyla izleniyor; 9.8 CVSS puanına sahip bu hata, bozuk imzaların geçerli kabul edilmesi nedeniyle kimlik doğrulamayı tamamen devre dışı bırakabiliyor. Standard sürümde 17.0.6 ile giderildi. İlgili kayıtlar için NVD bağlantıları şöyle: https://nvd.nist.gov/vuln/detail/CVE-2026-61979 ve https://nvd.nist.gov/vuln/detail/CVE-2026-15981.

CVE.org üzerindeki teknik açıklamaya göre sorun, mo_saml_validate_signature() işlevinin PHP’nin openssl_verify() fonksiyonundan dönen üç durumlu değeri gevşek bir boolean denetimiyle yorumlamasından kaynaklanıyor. Hata döndüğünde -1 değeri doğruymuş gibi ele alınıyor ve bu da imza doğrulamasını başarılı saydırıyor. Saldırganlar, kötü biçimlendirilmiş bir SAMLResponse içine kendi kontrol ettikleri NameID alanını yerleştirip hatayı tetikleyen bir imza değeri ekleyerek herhangi bir mevcut WordPress kullanıcısı, yönetici hesapları dahil, adına giriş yapabiliyor. Bu aşamadan sonra wp_set_auth_cookie() çağrılıyor ve hedef hesap için oturum çerezi oluşturuluyor.

Tarama dış ağdan geldi, hedef seçmeden denendi

WordPress güvenlik şirketi, bulguları DigitalOcean güvenlik ekibinin ilettiğini açıkladı. DigitalOcean tarafı, güvenilir ağın dışından gelen olağandışı bir WordPress yönetici oturumu denemesini fark edince inceleme başlattı. İncelemeye göre saldırgan, atlatma yöntemiyle WordPress yönetici oturum çerezini zaten elde etmişti; ancak yönetim panelindeki işlemler güvenilir ağın arkasında kısıtlı kaldığı için ilerleyemedi. Patchstack, bunun saldırının tamamlandığını değil, oturumun ele geçirildiğini ama panel erişiminin ağ kuralına takıldığını gösterdiğini belirtti.

Tarama faaliyetleri 207.211.214.41, 79.127.224.14, 102.91.71.83, 162.243.116.148, 84.201.6.54 ve 64.225.25.188 adreslerinden kaydedildi. Şirket, bu yayılımın hedefli bir kampanyadan çok fırsatçı bir taramaya işaret ettiğini yazdı. Yani saldırgan, eklentinin kurulu olduğu her siteye açığı denerken sürüm ya da edition kontrolü yapmıyor.

Güvenlik araştırmacıları, bu iki açığı birleştirerek yönetici ayrıcalığı elde etmeyi mümkün kılan bir PoC kodunun da dolaşımda olduğunu söylüyor. Bu nedenle miniOrange SAML kullanan WordPress site sahiplerinin yayımlanan düzeltmeleri gecikmeden uygulaması gerekiyor.