تخطى إلى المحتوى الرئيسي

ثغرات miniOrange SAML: وصول إداري غير مصادق عليه لـ WordPress

فريق جلتش
منذ ساعة0 مشاهدة4 دقائق
ثغرات miniOrange SAML: وصول إداري غير مصادق عليه لـ WordPress

مهاجمون يستغلون ثغرتين خطيرتين في إضافة Xecurify miniOrange SAML 2.0 لـ WordPress، مما يتيح لهم الوصول كمسؤول عبر تجاوز مصادقة SAML.

مقدمة تحليلية

بدأت جهات خبيثة بالفعل في استغلال ثغرتين حرجتين لتجاوز المصادقة في إضافة Xecurify miniOrange SAML 2.0 Single Sign On لـ WordPress. أُعلن عن النشاط في 2026-08-25، مما يمنح المهاجمين القدرة على تسجيل الدخول كأي مستخدم على WordPress، بمن فيهم المسؤولون. هذا الاستغلال لا يتطلب أي مصادقة مسبقة ويستهدف أحد مكونات SSO (Single Sign-On) التي يفترض أن تعزز الأمان. الخطر فوري ومباشر على آلاف مواقع WordPress التي تعتمد على هذه الإضافة لتبسيط عمليات الدخول، حيث يمكن للمهاجمين تولي السيطرة الكاملة على المواقع المستهدفة.

تكشف الواقعة عن خلل جوهري في معالجة التوقيعات الرقمية، مما يحوّل وظيفة أمنية أساسية إلى بوابة خلفية مفتوحة. أبلغت Patchstack عن التفاصيل، مشيرة إلى اكتشاف فريق أمان DigitalOcean للمشكلة بعد رصدهم محاولة وصول إداري غير طبيعية.

التحليل التقني

تتمحور الثغرات حول تجاوز مصادقة غير مصادق عليها ضمن إضافة miniOrange SAML 2.0 Single Sign On. الثغرتان المصنفتان هما:

  • CVE-2026-61979 (نتيجة CVSS: 8.1): ثغرة تصعيد امتيازات غير مصادق عليها تنبع من ارتباك خوارزمية التوقيع. تم إصلاحها في الإصدار 17.0.5 للإصدار Standard.
  • CVE-2026-15981 (نتيجة CVSS: 9.8): ثغرة تجاوز مصادقة تنبع من قبول التوقيعات المشوهة كصحيحة. تم إصلاحها في الإصدار 17.0.6 للإصدار Standard.

المشكلة الأساسية في CVE-2026-15981 تكمن في الدالة mo_saml_validate_signature، التي تُجري فحصًا منطقيًا فضفاضًا (loose boolean check) على قيمة العدد الصحيح ثلاثي الحالات الخام (raw tri-state integer) التي تعيدها دالة openssl_verify في PHP. ينجم عن هذا الفحص تقييم قيمة الخطأ -1 التي تعيدها openssl_verify على أنها صحيحة (truthy)، وبالتالي تُعامَل على أنها تحقق ناجح للتوقيع. هذا الخطأ في المعالجة يسمح للمهاجمين غير المصادق عليهم بتسجيل الدخول كأي مستخدم WordPress موجود، بما في ذلك المسؤولون. يتم ذلك عن طريق تقديم استجابة SAML (SAMLResponse) مصممة خصيصًا تحتوي على NameID يتحكم فيه المهاجم وقيمة توقيع مشوهة عمدًا تُحدث خطأ في معالجة OpenSSL.

يتجاوز هذا الأمر عملية التحقق بالكامل، مما يؤدي إلى استدعاء wp_set_auth_cookie للحساب المستهدف، ويمنح المهاجم ملف تعريف ارتباط جلسة المسؤول. رُصد نشاط المسح من عدة عناوين IP، مما يشير إلى حملة مسح انتهازية وليست حملة مستهدفة بعينها. شملت هذه العناوين:

  • 207.211.214.41
  • 79.127.224.14
  • 102.91.71.83
  • 162.243.116.148
  • 84.201.6.54
  • 64.225.25.188

السياق وتأثير السوق

إن استغلال هذه الثغرات في إضافة miniOrange SAML 2.0 Single Sign On يمثل ضربة مباشرة لموثوقية آليات المصادقة الموحدة، خاصة في بيئة WordPress الواسعة الانتشار. تعتمد الشركات على حلول SSO لتبسيط إدارة الهوية وتعزيز الأمان، ولكن هذه الحادثة تكشف أن التنفيذ السيئ يمكن أن يحول نقاط القوة إلى نقاط ضعف كارثية. مقارنةً بالمعايير الصناعية لبروتوكولات SAML، حيث تتطلب تطبيقات مثل Okta أو Azure AD SAML تحققًا صارمًا للتوقيعات الرقمية لضمان سلامة الرسائل، فإن خطأ miniOrange يقع في خانة الإهمال الأساسي. قبل هذا الاكتشاف، كان الافتراض هو أن الإضافة توفر طبقة أمان إضافية من خلال SAML؛ الآن، باتت الإضافة نفسها تمثل نقطة فشل حرجة.

تمكن المهاجمون من تجاوز المصادقة والحصول على ملف تعريف ارتباط جلسة مسؤول WordPress، كما حدث مع DigitalOcean، مما يسلط الضوء على عمق المشكلة. يشكل توفر رمز إثبات المفهوم (PoC) الذي يتيح للمهاجمين ربط الثغرات للحصول على امتيازات المسؤول وسيلة قوية لتسريع الانتشار، مما يجعل جميع المواقع التي تستخدم الإصدارات غير المصححة عرضة لهجمات واسعة النطاق. هذا الوضع يضع على عاتق أصحاب مواقع WordPress مسؤولية فورية لتطبيق التحديثات الأخيرة (الإصدار 17.0.5 و 17.0.6 للإصدار Standard) لتجنب خسارة السيطرة على مواقعهم.

رؤية Glitch4Techs

الواقعة ليست معقدة بل صادمة في بساطتها. إن تجاوز مصادقة بحجم CVSS 9.8 نتيجة لفحص منطقي فضفاض لقيمة خطأ `-1` من `openssl_verify` في دالة mo_saml_validate_signature لا يعكس ثغرة متطورة، بل سوء فهم أساسي لمبادئ التشفير والتنفيذ الآمن. هذه ليست هندسة معقدة، إنها فشل في التحقق من صحة المدخلات. إن توفر رمز PoC وانتشار المسح الانتهازي من عناوين IP مثل 207.211.214.41 يؤكد أن هذا الاستغلال سيصبح واسع النطاق بسرعة.

لا يوجد مجال للمناقشة؛ هذه الثغرة هي نتيجة إهمال برمجي واضح، ويجب على كل من يستخدم إضافة miniOrange SAML 2.0 تحديثها فورًا. البقاء على الإصدارات السابقة يعني التسليم بفتح باب خلفي لموقعك.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك