Siber Güvenlik

Saldırganlar, WordPress Yönetici Erişimine İzin Verebilecek miniOrange SAML Açıklarını Hedef Alıyor

Saldırganlar, WordPress Yönetici Erişimine İzin Verebilecek miniOrange SAML Açıklarını Hedef Alıyor
Malta, Avrupa'nın Hawaii'si! Hem eğlen hem İngilizce öğren. Katıl →

Saldırganlar, WordPress sitelerine yönetici erişimi sağlamak için iki miniOrange SAML açığını hedef alıyor. Bu açıklar, saldırganların herhangi bir WordPress kullanıcısı olarak giriş yapmalarına olanak tanır.

Açıklar, Patchstack tarafından bildirildi ve aşağıdaki gibi listelenmiştir:

  • CVE-2026-61979 (CVSS puanı: 8.1) - İmza algoritması karışıklığından kaynaklanan bir yetki yükseltme açığı (Standart sürüm için 17.0.5 versiyonunda düzeltildi)
  • CVE-2026-15981 (CVSS puanı: 9.8) - Geçersiz imzaları geçerli olarak kabul eden bir kimlik doğrulama atlatma açığı (Standart sürüm için 17.0.6 versiyonunda düzeltildi)

CVE-2026-15981 açığının tanımı, PHP'nin openssl_verify() işlevinin döndüğü ham üç durumlu tamsayı loose boolean kiểmimi melakukan, hata dönüş değerinin -1'in truthy olarak değerlendirilmesine ve bu nedenle başarılı bir imza doğrulaması olarak kabul edilmesine neden olur.

Saldırganlar, WordPress sitelerine yönetici erişimi sağlamak için bu açıkları hedef alıyor. Bu açıklar, saldırganların herhangi bir WordPress kullanıcısı olarak giriş yapmalarına olanak tanır.

Gün Batımı, Kokteyl, İngilizce

Kaynak: The Hacker News