Radar AI Avatar Transparent

פגיעות משורשרת בתוסף miniOrange SAML SSO ל-WordPress מנוצלת בפועל

חברת האבטחה Patchstack מדווחת על ניסיונות ניצול פעילים נגד תוסף SAML 2.0 Single Sign On של miniOrange ל-WordPress. שתי פגיעויות, שכל אחת מהן חלשה יחסית בפני עצמה, משתלבות יחד ומאפשרות לתוקף לזייף הזדהות ולקבל גישת מנהל מלאה לאתר — בלי לדעת סיסמה כלשהי.

מנעול דיגיטלי שבור עם מפתח מזויף, איור למגזין אבטחת מידע
מזהה CVE-2026-61979 ו-CVE-2026-15981
מוצר וגרסאות מושפעות miniOrange SAML 2.0 Single Sign On ל-WordPress — כל מהדורות התוסף (חינמית, פרימיום, סטנדרט, אנטרפרייז ו-VIP), בגרסאות שקדמו לעדכוני אוגוסט 2026
חומרה (CVSS) לא פורסם ציון רשמי אחיד לשילוב הפגיעויות
מנוצל בפועל כן — Patchstack מדווחת על ניסיונות ניצול וסריקות מכוונות מכמה כתובות IP, ואירוע חסימה תועד ב-16.8.2026
סטטוס תיקון תוקן בגרסאות העדכניות של כל מהדורות התוסף; מומלץ לעדכן מיד

מה קרה

הפגיעות הראשונה מאפשרת לתוקף לבחור אלגוריתם חתימה מסוג HMAC-SHA1 בתהליך ההזדהות, מה שגורם לתוסף להתייחס למפתח הציבורי של ספק הזהות כאל סוד משותף. מכיוון שמפתח ציבורי הוא בהגדרה גלוי, תוקף שיודע אותו יכול לזייף חתימה תקפה. הפגיעות השנייה מחמירה את המצב: היא גורמת לתוסף להתייחס לשגיאות אימות של OpenSSL כאילו הן הצלחה. השילוב מאפשר לתוקף לזייף תגובת SAML שלמה ולהתחזות לכל משתמש באתר, כולל מנהל.

לפי Patchstack, הפגיעויות תוקנו כבר ביולי, אך ההודעה הרשמית של היצרן כיסתה במקור רק את המהדורה החינמית — כך שמשתמשי המהדורות בתשלום לא היו מודעים לצורך בעדכון. הפער הזה, יחד עם קוד ניצול שהפך זמין באופן ציבורי, מסביר מדוע ניסיונות הניצול בשטח החלו רק כעת.

נקודות לשים לב

  • עדכנו את התוסף למהדורה שברשותכם מיד, גם אם התקנתם אותו בעבר וחשבתם שהוא כבר מעודכן — יש הבדל בין המהדורה החינמית לבין שאר המהדורות בלוח הזמנים של הפרסום המקורי.
  • בדקו את רשימת חשבונות המנהלים באתר ה-WordPress שלכם ואתרו חשבונות שלא הוגדרו על ידיכם.
  • אם אינכם משתמשים בהזדהות SAML דרך התוסף בפועל, שקלו להשבית את הרכיב עד לוודא שהעדכון הותקן.
  • עקבו ביומני הרישום (לוגים) אחר בקשות התחברות דרך נתיב ה-SAML של התוסף שמגיעות מכתובות לא מוכרות, בפרט בשעות לא שגרתיות.

מקורות: BleepingComputer · Patchstack

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.