MiniOrange SAML Eklentisindeki Kritik Açıklar WordPress Sitelerini Tehdit Ediyor

WordPress ekosisteminde sıkça tercih edilen MiniOrange SAML 2.0 SSO eklentisi, siber saldırganların hedefi haline geldi. CVE-2026-61979 ve CVE-2026-15981 olarak tanımlanan iki kritik güvenlik açığı, kimlik doğrulama mekanizmasını tamamen devre dışı bırakarak saldırganların yönetici yetkileriyle sisteme giriş yapmasına olanak tanıyor.
Patchstack ve DigitalOcean tarafından yapılan analizler, bu açıkların aktif olarak sömürüldüğünü gösteriyor. Saldırganlar, eklentinin hangi sürümünü veya hangi lisans paketini kullandığına bakmaksızın, internete açık tüm WordPress sitelerine yönelik fırsatçı saldırılar düzenliyor. Eklentinin ücretsiz sürümü 10 binden fazla sitede aktif olarak kullanılıyor; ancak ücretli ve kurumsal sürümlerin kullanım verileri belirsizliğini koruyor.
Güvenlik uzmanları, geliştiricinin bu açıkları bir güvenlik yaması yerine basit bir hata düzeltmesi olarak sunmasını ve kullanıcıları potansiyel riskler konusunda bilgilendirmemesini eleştiriyor. Sessiz yama stratejisi, savunma yapan tarafların risk önceliklendirmesi yapmasını zorlaştırıyor.


