مهاجمان سایبری و بازیگران بدخواه در حال حاضر تلاش میکنند تا از دو آسیبپذیری بسیار خطرناک و بدون نیاز به احراز هویت در افزونه مینیاورنج سامال (miniOrange SAML 2.0 Single Sign On) ساخت شرکت زکوریفای (Xecurify) سوءاستفاده کنند. این نقصهای امنیتی به هر مهاجمی اجازه میدهد که به راحتی به عنوان هر کاربر دلخواه در سیستم مدیریت محتوای وردپرس (WordPress)، از جمله حسابهای با دسترسی مدیر کل (Administrator)، وارد سیستم شود و کنترل کامل سایت را به دست گیرد.
این آسیبپذیریهای حیاتی که جزئیات آنها توسط شرکت امنیت سایبری پچاستک (Patchstack) افشا شده است، شامل موارد نگرانکنندهای است. شاخصترین آنها با شناسه CVE-2026-61979 و امتیاز خطر CVSS 8.1 شناخته میشود که به عنوان یک نقص ارتقای سطح دسترسی بدون نیاز به احراز هویت (Unauthenticated Privilege Escalation) دستهبندی شده است. این حفره امنیتی به دلیل طراحی نادرست فرآیند اعتبارسنجی توکنها در افزونه مذکور ایجاد شده است.
افزونههای احراز هویت تکمرحلهای یا همان SSO از جمله ابزارهای پرکاربرد در وبسایتهای سازمانی و شرکتی مبتنی بر وردپرس هستند که برای تسهیل ورود کاربران استفاده میشوند. با این حال، به دلیل دسترسی عمیق این ابزارها به ساختار امنیتی و دادههای کاربران، همواره به عنوان اهداف جذابی برای هکرها مطرح بودهاند. پیش از این نیز نمونههای مشابهی از آسیبپذیریها در پلاگینهای مدیریت هویت مشاهده شده بود که نشاندهنده چالشهای امنیتی مداوم در اکوسیستم افزونههای شخص ثالث وردپرس است.
سوءاستفاده موفقیتآمیز از این آسیبپذیری میتواند پیامدهای فاجعهباری برای وبسایتهای آسیبپذیر به همراه داشته باشد. از دست رفتن کامل کنترل پنل مدیریت، امکان تزریق کدهای مخرب، سرقت اطلاعات حساس کاربران و انتشار بدافزارها از جمله خطراتی است که مدیران وبسایتها را تهدید میکند. شرکتهای امنیتی اکيدا توصیه کردهاند که تمامی وبسایتها در اسرع وقت نسبت به بهروزرسانی این افزونه به آخرین نسخههای اصلاحشده اقدام نمایند تا از حملات احتمالی جلوگیری شود.
