Haberler

WordPress Sitelerine Yönelik miniOrange Saldırıları Başladı: Yönetici Hesapları Risk Altında

WordPress sitelerinde kullanılan miniOrange SAML 2.0 Single Sign On eklentisindeki iki kritik açık, saldırganların sahte SAML yanıtları oluşturarak yönetici oturumlarını ele geçirmesine yol açıyor. CVE-2026-61979 ile CVE-2026-15981 olarak takip edilen güvenlik sorunları için temmuz ayında yamalar yayınlanmasına rağmen ücretli sürümlerdeki kullanıcıların önemli bir bölümünün riskten haberdar olmadığı bildirildi. Patchstack verileri, ağustos ayında farklı ülkelerden gelen tarama ile istismar girişimlerinin aktif hâle geldiğini gösteriyor.

SAML Doğrulamasındaki İki Açık Yönetici Erişimi Sağlıyor

Saldırganların hedef aldığı miniOrange SAML SSO eklentisi, WordPress sitelerinde kurumsal kimlik sağlayıcılarını kullanarak oturum açılmasını sağlıyor. Microsoft Entra ID, Okta, Google Workspace ile OneLogin gibi servislerle çalışan yapı, kullanıcıların ayrı WordPress parolaları yerine merkezi kimlik doğrulama altyapısından yararlanmasına olanak tanıyor.

CVE-2026-61979 numaralı açık, eklentinin gelen SAML yanıtındaki imza algoritmasını yapılandırılmış algoritma yerine kabul etmesinden kaynaklanıyor. Saldırgan HMAC-SHA1 algoritmasını seçtiğinde eklenti, kimlik sağlayıcısına ait RSA açık anahtarını ortak gizli anahtar gibi değerlendirebiliyor. RSA açık anahtarının gizli olmaması nedeniyle saldırgan sahte bir SAML imzası oluşturduğunda doğrulama mekanizmasını yanıltabiliyor.

CVE-2026-15981 ise OpenSSL doğrulamasından dönen -1 değerinin hatalı biçimde başarılı sonuç olarak değerlendirilmesine neden oluyor. İki kusurun birlikte kullanılması, hatalı oluşturulmuş imzaların geçerli kabul edilmesine zemin hazırlarken saldırganların WordPress yöneticisi olarak oturum açmasının önünü açıyor.

Patchstack tarafından aktarılan bilgilere göre güvenlik açıkları temmuz ayında kamuoyuna açıklandıktan sonra giderildi. Güvenlik şirketi, miniOrange tarafından yayınlanan duyurunun yalnızca ücretsiz sürümü kapsadığını belirtirken ücretli sürümlerde de düzeltmeler bulunmasına rağmen bu sürümlerin aynı kapsamda duyurulmadığını aktardı.

miniOrange SAML SSO eklentisinin farklı sürümleri için yayınlanan güvenli sürümler ücretsiz tek site sürümünde 5.4.5, Premium tek site sürümünde 13.0.4, Standard tek site sürümünde 17.06 olarak belirlendi. Çoklu site paketlerinde Premium, Enterprise ve All-Inclusive sürümleri için 20.2.8, tek site Enterprise ve All-Inclusive sürümleri için 26.0.3, VIP tek site için 32.0.8, VIP çoklu site için 35.0.7 sürümüne geçilmesi gerekiyor.

WordPress yöneticilerinin ücretli miniOrange sürümlerini ayrıca kontrol etmesi gerekiyor çünkü WordPress yönetim paneli bu paketler için otomatik güncelleme uyarısı göstermiyor. Yönetici erişimine sahip kullanıcıların eklenti sürümünü manuel olarak kontrol etmesi, saldırı riskini azaltmak açısından kritik önem taşıyor.

DigitalOcean üzerinde barındırılan bir WordPress sunucusunda 16 Ağustos tarihinde tespit edilen şüpheli yönetici oturumu, saldırıların teorik bir risk olmaktan çıktığını gösteren örneklerden biri oldu. Patchstack incelemesinde saldırganların Standard sürümünün 16.1.9 versiyonundaki iki açığı zincirleyerek yönetici oturum çerezi elde ettiği belirlendi.

Patchstack verileri, saldırı girişimleri ile fırsatçı taramaların Avrupa, Afrika ile ABD’deki altı farklı IP adresinden gerçekleştirildiğini ortaya koyuyor. Ücretsiz sürümü hedefleyen kavram kanıtlama kodunun da kamuya açık olması, saldırıların daha geniş bir kullanıcı kitlesine yönelme ihtimalini artırıyor.

WordPress sitelerinde SAML tabanlı kimlik doğrulama kullanan kurumların yalnızca WordPress çekirdeğini güncel tutması yeterli olmayacak. Kimlik sağlayıcısı entegrasyonları, SSO eklentileri ve yönetici oturumları birlikte kontrol edilerek özellikle eski miniOrange sürümlerinin kullanılıp kullanılmadığı belirlenmeli.

İlgili Makaleler

Bir yanıt yazın

Başa dön tuşu