हैकर्स ने WordPress के miniOrange SAML 2.0 SSO प्लगइन में दो गंभीर प्रमाणिकता बायपास खामियों का फायदा उठाने की कोशिश की, जिससे वे प्रशासक के रूप में लॉगिन कर सकते हैं। यह जोखिम कई पेड संस्करणों में सूचित नहीं किया गया, जिससे कई साइटें असुरक्षित रह गईं।

  • miniOrange SAML SSO प्लगइन में दो CVE‑2026‑61979 और CVE‑2026‑15981 बायपास त्रुटियां पाई गईं
  • फ्री वर्ज़न को पैच किया गया, लेकिन पेड वर्ज़न में सूचना नहीं दी गई
  • यूरोप, अफ्रीका और यूएस के IP से सक्रिय एक्सप्लॉइट प्रयास दर्ज

प्लगइन का कार्य और जोखिम

miniOrange SAML SSO WordPress साइट को SAML सेवा प्रदाता में बदल देता है, जिससे उपयोगकर्ता Microsoft Entra ID, Okta, Google Workspace या OneLogin जैसे एंटरप्राइज़ पहचान प्लेटफ़ॉर्म के माध्यम से लॉगिन कर सकते हैं। Xecurify द्वारा विकसित इस प्लगइन के सात संस्करण हैं, जिनमें फ्री संस्करण के 10,000 से अधिक डाउनलोड और कुल 30,000 ग्राहक शामिल हैं।

विचारित दो सुरक्षा त्रुटियां

पहला दोष, CVE‑2026‑61979, प्लगइन को इनकमिंग SAML रिस्पॉन्स से सिग्नेचर एल्गोरिद्म चुनने देता है। हमलावर HMAC‑SHA1 चुन कर RSA सार्वजनिक कुंजी को साझा रहस्य मान लेता है, जिससे वह वैध सिग्नेचर बना सकता है। दूसरा दोष, CVE‑2026‑15981, OpenSSL वेरिफिकेशन त्रुटि (‑1) को सफलता मान लेता है, जिससे विकृत सिग्नेचर पास हो जाते हैं।

पैच और संस्करण समर्थन

सुरक्षा फर्म Patchstack के अनुसार, ये दो त्रुटियां जुलाई में सार्वजनिक की गईं और फ्री संस्करण को पैच किया गया, लेकिन छह पेड संस्करणों को अलर्ट नहीं मिला। नीचे प्रभावित वर्ज़न और उनके पैच स्तर दिखाए गए हैं:

एडिशनपैच संस्करण
Free, single site5.4.5
Premium, single site13.0.4
Standard, single site17.06
Premium/Enterprise/All‑Inclusive, multisite20.2.8
Enterprise/All‑Inclusive, single site26.0.3
VIP, single site32.0.8
VIP, multisite35.0.7

Why This Matters

BozokMedia analysis shows that incomplete disclosure ने कई बड़े व्यावसायिक साइटों को असुरक्षित छोड़ दिया, जिससे हमलावरों को प्रशासक सत्र कुकी प्राप्त करने का अवसर मिला। यह न केवल डेटा चोरी बल्कि साइट के पूरे इकोसिस्टम को खतरे में डालता है।

"SAML साइन‑ऑन प्लगइन में दोहरी बायपास त्रुटियां दुर्लभ नहीं हैं, लेकिन उनका एक साथ शोषण दुर्लभ और खतरनाक है," कहते हैं साइबर सुरक्षा विशेषज्ञ अजय सिंह।
Did You Know?: 2022 में भी WordPress के SAML प्लगइन में समान बायपास त्रुटियां मिली थीं, पर उस बार सभी संस्करणों को पैच किया गया था।

Frequently Asked Questions

Q1: क्या फ्री संस्करण को अपडेट करना पर्याप्त है?
A: नहीं, सभी पेड संस्करणों को भी नवीनतम पैच (जैसे 20.2.8 या उससे ऊपर) में अपग्रेड करना आवश्यक है।

Q2: मैं अपने साइट पर इस कमजोरी की जाँच कैसे करूँ?
A: Patchstack द्वारा प्रदान किए गए स्कैनर या WP‑CLI कमांड से प्लगइन संस्करण की जाँच कर सकते हैं और तुरंत अपडेट लागू करें।