هکرها و مهاجمان سایبری در حال تلاش برای سوءاستفاده از دو آسیبپذیری بسیار خطرناک و بدون نیاز به احراز هویت در افزونه معروف مینی اورنج اسامال (miniOrange SAML 2.0 Single Sign On) ساخت شرکت زکیوری (Xecurify) هستند. این نقصهای امنیتی به مهاجمان اجازه میدهد تا به راحتی و به عنوان هر کاربر دلخواه، از جمله مدیر کل (Administrator)، وارد وبسایتهای مبتنی بر وردپرس (WordPress) شوند.
بر اساس گزارش منتشر شده توسط شرکت امنیتی پچاستک (Patchstack)، این نقصهای بحرانی شامل آسیبپذیری با شناسه CVE-2026-61979 و امتیاز خطر CVSS 8.1 است که به عنوان یک نقص ارتقای سطح دسترسی بدون نیاز به احراز هویت شناسایی شده است. سوءاستفاده از این باگها میتواند کنترل کامل سایت را در اختیار مهاجمان قرار دهد.
افزونههای احراز هویت یکپارچه یا همان سامل (SAML) به دلیل مدیریت دسترسی کاربران و نقشهای سیستمی، همواره یکی از جذابترین اهداف برای نفوذگران بودهاند. در سالهای اخیر، با افزایش حملات خودکار به سیستمهای مدیریت محتوا مانند وردپرس، امنیت افزونههای جانبی به دغدغه اصلی مدیران وبسایتها تبدیل شده است و شرکتهای توسعهدهنده ناچارند استانداردهای امنیتی خود را به شکل چشمگیری ارتقا دهند.
این رویداد بار دیگر اهمیت حیاتی بهروزرسانی بهموقع افزونهها و استفاده از ابزارهای مانیتورینگ امنیتی را نشان میدهد. مدیران وبسایتهای وردپرسی که از این افزونه استفاده میکنند، باید در سریعترین زمان ممکن نسبت به اعمال پچهای امنیتی و رفع این حفرههای خطرناک اقدام کنند تا از دسترسی غیرمجاز و به خطر افتادن اطلاعات کاربران جلوگیری شود.
