हैकर्स ने WordPress के miniOrange SAML 2.0 SSO प्लगइन में दो गंभीर प्रमाणिकता बायपास खामियों का फायदा उठाने की कोशिश की, जिससे वे प्रशासक के रूप में लॉगिन कर सकते हैं। यह जोखिम कई पेड संस्करणों में सूचित नहीं किया गया, जिससे कई साइटें असुरक्षित रह गईं।
- miniOrange SAML SSO प्लगइन में दो CVE‑2026‑61979 और CVE‑2026‑15981 बायपास त्रुटियां पाई गईं
- फ्री वर्ज़न को पैच किया गया, लेकिन पेड वर्ज़न में सूचना नहीं दी गई
- यूरोप, अफ्रीका और यूएस के IP से सक्रिय एक्सप्लॉइट प्रयास दर्ज
प्लगइन का कार्य और जोखिम
miniOrange SAML SSO WordPress साइट को SAML सेवा प्रदाता में बदल देता है, जिससे उपयोगकर्ता Microsoft Entra ID, Okta, Google Workspace या OneLogin जैसे एंटरप्राइज़ पहचान प्लेटफ़ॉर्म के माध्यम से लॉगिन कर सकते हैं। Xecurify द्वारा विकसित इस प्लगइन के सात संस्करण हैं, जिनमें फ्री संस्करण के 10,000 से अधिक डाउनलोड और कुल 30,000 ग्राहक शामिल हैं।
विचारित दो सुरक्षा त्रुटियां
पहला दोष, CVE‑2026‑61979, प्लगइन को इनकमिंग SAML रिस्पॉन्स से सिग्नेचर एल्गोरिद्म चुनने देता है। हमलावर HMAC‑SHA1 चुन कर RSA सार्वजनिक कुंजी को साझा रहस्य मान लेता है, जिससे वह वैध सिग्नेचर बना सकता है। दूसरा दोष, CVE‑2026‑15981, OpenSSL वेरिफिकेशन त्रुटि (‑1) को सफलता मान लेता है, जिससे विकृत सिग्नेचर पास हो जाते हैं।
पैच और संस्करण समर्थन
सुरक्षा फर्म Patchstack के अनुसार, ये दो त्रुटियां जुलाई में सार्वजनिक की गईं और फ्री संस्करण को पैच किया गया, लेकिन छह पेड संस्करणों को अलर्ट नहीं मिला। नीचे प्रभावित वर्ज़न और उनके पैच स्तर दिखाए गए हैं:
| एडिशन | पैच संस्करण |
|---|---|
| Free, single site | 5.4.5 |
| Premium, single site | 13.0.4 |
| Standard, single site | 17.06 |
| Premium/Enterprise/All‑Inclusive, multisite | 20.2.8 |
| Enterprise/All‑Inclusive, single site | 26.0.3 |
| VIP, single site | 32.0.8 |
| VIP, multisite | 35.0.7 |
Why This Matters
BozokMedia analysis shows that incomplete disclosure ने कई बड़े व्यावसायिक साइटों को असुरक्षित छोड़ दिया, जिससे हमलावरों को प्रशासक सत्र कुकी प्राप्त करने का अवसर मिला। यह न केवल डेटा चोरी बल्कि साइट के पूरे इकोसिस्टम को खतरे में डालता है।
"SAML साइन‑ऑन प्लगइन में दोहरी बायपास त्रुटियां दुर्लभ नहीं हैं, लेकिन उनका एक साथ शोषण दुर्लभ और खतरनाक है," कहते हैं साइबर सुरक्षा विशेषज्ञ अजय सिंह।
Frequently Asked Questions
Q1: क्या फ्री संस्करण को अपडेट करना पर्याप्त है?
A: नहीं, सभी पेड संस्करणों को भी नवीनतम पैच (जैसे 20.2.8 या उससे ऊपर) में अपग्रेड करना आवश्यक है।
Q2: मैं अपने साइट पर इस कमजोरी की जाँच कैसे करूँ?
A: Patchstack द्वारा प्रदान किए गए स्कैनर या WP‑CLI कमांड से प्लगइन संस्करण की जाँच कर सकते हैं और तुरंत अपडेट लागू करें।