Kötü niyetli aktörler, Xecurify tarafından geliştirilen miniOrange SAML 2.0 Single Sign‑On eklentisindeki iki ciddi kimlik doğrulama açığını kullanarak, WordPress sitelerinde herhangi bir kullanıcı, özellikle yöneticiler olarak oturum açabiliyor. Açıklar, Patchstack tarafından ortaya çıkarıldı ve DigitalOcean güvenlik ekibi tarafından rapor edildi.
İlk açık (CVE‑2026‑61979, CVSS 8.1) imza algoritması karışıklığından kaynaklanırken, ikinci açık (CVE‑2026‑15981, CVSS 9.8) hatalı imzaları geçerli kabul etmesiyle kimlik doğrulamayı tamamen atlatıyor. Açık, mo_saml_validate_signature() fonksiyonunun OpenSSL‑verify dönüş değerini hatalı bir şekilde doğrulaması ve saldırganın özel bir SAMLResponse göndererek wp_set_auth_cookie() fonksiyonunu tetiklemesiyle çalışıyor. Açığın kanıt‑konsept kodu kamuya açık.
Tarama faaliyetleri, farklı IP adreslerinden rastgele hedef alınan sitelere yönelmiş ve belirli bir kampanyadan çok fırsatçı bir tarama olarak değerlendirildi. Eklentinin Standard sürümü 17.0.5 ve 17.0.6 sürümlerinde yamalanmış; site sahiplerinin bu güncellemeleri uygulamaları öneriliyor. Güncel olmayan siteler hâlâ saldırıya açık kalabilir.
