حملات سایبری به آسیب‌پذیری‌ مینی‌اورنج وردپرس

هکرها در حال سوءاستفاده از آسیب‌پذیری‌های امنیتی در افزونه miniOrange SAML وردپرس هستند که به مهاجمان اجازه می‌دهد به حساب‌های مدیریت دسترسی پیدا کنند.

تتیم تحریریه۱ دقیقه مطالعه۰ بازدید۲۴ روز پیش
حملات سایبری به آسیب‌پذیری‌ مینی‌اورنج وردپرس

مهاجمان سایبری و بازیگران بدخواه در حال حاضر تلاش می‌کنند تا از دو آسیب‌پذیری بسیار خطرناک و بدون نیاز به احراز هویت در افزونه مینی‌اورنج سام‌ال (miniOrange SAML 2.0 Single Sign On) ساخت شرکت زکوریفای (Xecurify) سوءاستفاده کنند. این نقص‌های امنیتی به هر مهاجمی اجازه می‌دهد که به راحتی به عنوان هر کاربر دلخواه در سیستم مدیریت محتوای وردپرس (WordPress)، از جمله حساب‌های با دسترسی مدیر کل (Administrator)، وارد سیستم شود و کنترل کامل سایت را به دست گیرد.

این آسیب‌پذیری‌های حیاتی که جزئیات آن‌ها توسط شرکت امنیت سایبری پچ‌استک (Patchstack) افشا شده است، شامل موارد نگران‌کننده‌ای است. شاخص‌ترین آن‌ها با شناسه CVE-2026-61979 و امتیاز خطر CVSS 8.1 شناخته می‌شود که به عنوان یک نقص ارتقای سطح دسترسی بدون نیاز به احراز هویت (Unauthenticated Privilege Escalation) دسته‌بندی شده است. این حفره امنیتی به دلیل طراحی نادرست فرآیند اعتبارسنجی توکن‌ها در افزونه مذکور ایجاد شده است.

افزونه‌های احراز هویت تک‌مرحله‌ای یا همان SSO از جمله ابزارهای پرکاربرد در وب‌سایت‌های سازمانی و شرکتی مبتنی بر وردپرس هستند که برای تسهیل ورود کاربران استفاده می‌شوند. با این حال، به دلیل دسترسی عمیق این ابزارها به ساختار امنیتی و داده‌های کاربران، همواره به عنوان اهداف جذابی برای هکرها مطرح بوده‌اند. پیش از این نیز نمونه‌های مشابهی از آسیب‌پذیری‌ها در پلاگین‌های مدیریت هویت مشاهده شده بود که نشان‌دهنده چالش‌های امنیتی مداوم در اکوسیستم افزونه‌های شخص ثالث وردپرس است.

سوءاستفاده موفقیت‌آمیز از این آسیب‌پذیری می‌تواند پیامدهای فاجعه‌باری برای وب‌سایت‌های آسیب‌پذیر به همراه داشته باشد. از دست رفتن کامل کنترل پنل مدیریت، امکان تزریق کدهای مخرب، سرقت اطلاعات حساس کاربران و انتشار بدافزارها از جمله خطراتی است که مدیران وب‌سایت‌ها را تهدید می‌کند. شرکت‌های امنیتی اکيدا توصیه کرده‌اند که تمامی وب‌سایت‌ها در اسرع وقت نسبت به به‌روزرسانی این افزونه به آخرین نسخه‌های اصلاح‌شده اقدام نمایند تا از حملات احتمالی جلوگیری شود.

نظرات۰

برای نوشتن نظر، وارد حساب خود شوید.

ورود / ثبت‌نام

هنوز نظری ثبت نشده — اولین نفری باش که نظر می‌دهد.