חברת האבטחה Patchstack מדווחת על ניסיונות ניצול פעילים נגד תוסף SAML 2.0 Single Sign On של miniOrange ל-WordPress. שתי פגיעויות, שכל אחת מהן חלשה יחסית בפני עצמה, משתלבות יחד ומאפשרות לתוקף לזייף הזדהות ולקבל גישת מנהל מלאה לאתר — בלי לדעת סיסמה כלשהי.

| מזהה | CVE-2026-61979 ו-CVE-2026-15981 |
| מוצר וגרסאות מושפעות | miniOrange SAML 2.0 Single Sign On ל-WordPress — כל מהדורות התוסף (חינמית, פרימיום, סטנדרט, אנטרפרייז ו-VIP), בגרסאות שקדמו לעדכוני אוגוסט 2026 |
| חומרה (CVSS) | לא פורסם ציון רשמי אחיד לשילוב הפגיעויות |
| מנוצל בפועל | כן — Patchstack מדווחת על ניסיונות ניצול וסריקות מכוונות מכמה כתובות IP, ואירוע חסימה תועד ב-16.8.2026 |
| סטטוס תיקון | תוקן בגרסאות העדכניות של כל מהדורות התוסף; מומלץ לעדכן מיד |
מה קרה
הפגיעות הראשונה מאפשרת לתוקף לבחור אלגוריתם חתימה מסוג HMAC-SHA1 בתהליך ההזדהות, מה שגורם לתוסף להתייחס למפתח הציבורי של ספק הזהות כאל סוד משותף. מכיוון שמפתח ציבורי הוא בהגדרה גלוי, תוקף שיודע אותו יכול לזייף חתימה תקפה. הפגיעות השנייה מחמירה את המצב: היא גורמת לתוסף להתייחס לשגיאות אימות של OpenSSL כאילו הן הצלחה. השילוב מאפשר לתוקף לזייף תגובת SAML שלמה ולהתחזות לכל משתמש באתר, כולל מנהל.
לפי Patchstack, הפגיעויות תוקנו כבר ביולי, אך ההודעה הרשמית של היצרן כיסתה במקור רק את המהדורה החינמית — כך שמשתמשי המהדורות בתשלום לא היו מודעים לצורך בעדכון. הפער הזה, יחד עם קוד ניצול שהפך זמין באופן ציבורי, מסביר מדוע ניסיונות הניצול בשטח החלו רק כעת.
נקודות לשים לב
- עדכנו את התוסף למהדורה שברשותכם מיד, גם אם התקנתם אותו בעבר וחשבתם שהוא כבר מעודכן — יש הבדל בין המהדורה החינמית לבין שאר המהדורות בלוח הזמנים של הפרסום המקורי.
- בדקו את רשימת חשבונות המנהלים באתר ה-WordPress שלכם ואתרו חשבונות שלא הוגדרו על ידיכם.
- אם אינכם משתמשים בהזדהות SAML דרך התוסף בפועל, שקלו להשבית את הרכיב עד לוודא שהעדכון הותקן.
- עקבו ביומני הרישום (לוגים) אחר בקשות התחברות דרך נתיב ה-SAML של התוסף שמגיעות מכתובות לא מוכרות, בפרט בשעות לא שגרתיות.
מקורות: BleepingComputer · Patchstack

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.