बिना प्रमाणीकरण के दो गंभीर SAML 2.0 बगों का फायदा उठाते हुए हमलावर वर्डप्रेस के किसी भी उपयोगकर्ता, यहाँ तक कि एडमिन, के रूप में लॉगिन कर सकते हैं। यह कमजोरियां Xecurify के miniOrange प्लगइन में पाई गईं और Patchstack ने उनका खुलासा किया।
- miniOrange SAML 2.0 प्लगइन में दो गंभीर बग पाए गए
- हमलावर बिना लॉगिन के किसी भी वर्डप्रेस खाते में प्रवेश कर सकते हैं
- Patchstack ने CVE‑2026‑61979 को 8.1 स्कोर के साथ प्रकाशित किया
विलंबित सुरक्षा खामियों का विवरण
Xecurify द्वारा विकसित miniOrange SAML 2.0 Single Sign‑On (SSO) प्लगइन वर्डप्रेस साइटों में पहचान प्रबंधन को आसान बनाता है। हाल ही में Patchstack ने दो unauthenticated authentication bypass बगों की पहचान की, जिनमें से एक को CVE‑2026‑61979 (CVSS 8.1) के रूप में दर्ज किया गया। इन बगों के कारण कोई भी हमलावर बिना किसी क्रेडेंशियल के एडमिन या किसी भी उपयोगकर्ता के रूप में साइन‑इन कर सकता है।
तकनीकी विश्लेषण
पहला बग SAML प्रतिक्रिया सत्यापन में त्रुटि से उत्पन्न होता है, जहाँ प्लगइन SAML एट्रिब्यूट को सही ढंग से जांचे बिना उपयोगकर्ता की भूमिका निर्धारित करता है। दूसरा बग WordPress REST API के साथ इंटीग्रेशन में मौजूद असुरक्षा का फायदा उठाता है, जिससे हमलावर सीधे /wp-json/ एन्डपॉइंट को हिट कर सकता है। दोनों ही कमजोरियां पूरी तरह से अनऑथेंटिकेटेड हैं, अर्थात् हमलावर को पहले से कोई उपयोगकर्ता खाता चाहिए नहीं।
इतिहासिक पृष्ठभूमि
SSO प्लगइन में सुरक्षा समस्याएं दुर्लभ नहीं हैं। 2018 में Auth0 और 2021 में Okta के SAML इम्प्लीमेंटेशन में समान प्रकार की बगें उजागर हुई थीं, जिससे बड़े पैमाने पर डेटा उल्लंघन हुए। इन घटनाओं ने सुरक्षा समुदाय को SAML प्रोसेसिंग की कठोर वैधता की आवश्यकता पर ज़ोर देना शुरू किया।
प्रभाव और जोखिम
यदि कोई साइट इस प्लगइन को सक्रिय रखती है और अपडेट नहीं करती, तो हमलावर आसानी से साइट के कंटेंट को बदल, उपयोगकर्ता डेटा चुराने या पूरी साइट को बेकाबू कर सकता है। एडमिन अधिकारों के साथ, मैलवेयर स्थापित करना, SEO स्पैमिंग और रैनसमवेयर इन्फेक्शन जैसी गंभीर घटनाएं संभव हैं।
उपाय और सिफ़ारिशें
सभी साइट मालिकों को तुरंत miniOrange SAML 2.0 प्लगइन को नवीनतम संस्करण (v2.9.3 या उससे ऊपर) में अपडेट करने की सलाह दी जाती है। साथ ही, Patchstack द्वारा जारी किए गए सुरक्षा पैच को लागू करना और दो‑फैक्टर ऑथेंटिकेशन को अनिवार्य करना आवश्यक है।
Why This Matters
BozokMedia analysis shows that compromised WordPress sites often serve as launchpads for broader web‑based attacks, amplifying the reach of threat actors across millions of users worldwide.
“SAML‑based SSO plugins must enforce strict assertion validation; otherwise, they become an open door for credential‑free takeovers.” – Dr. Ananya Rao, Cybersecurity Researcher
Frequently Asked Questions
Q1: क्या मैं बिना अपडेट के साइट को सुरक्षित रख सकता हूँ?
A1: नहीं। बगों को केवल पैच या नवीनतम संस्करण के माध्यम से ही बंद किया जा सकता है।
Q2: क्या यह समस्या केवल miniOrange तक सीमित है?
A2: नहीं, अन्य SAML‑आधारित SSO प्लगइन्स में भी समान कमजोरियां मौजूद हो सकती हैं, इसलिए व्यापक ऑडिट आवश्यक है।