CANLI · 1010 haber akışta Son güncelleme 06:59
2 Eylül 2026
Security · BleepingComputer

WordPress Siteleri miniOrange SAML Eklentisindeki Kritik Açıklarla Hedef Alınıyor

Hackerlar, WordPress miniOrange SAML 2.0 eklentisindeki kimlik doğrulama atlatma zafiyetlerini kullanarak yönetici hesaplarını ele geçiriyor. Acil güncelleme öneriliyor.

24 Ağustos 2026

Ne oldu?

Siber güvenlik araştırmacıları, WordPress için geliştirilen miniOrange SAML 2.0 Single Sign On eklentisinde iki kritik kimlik doğrulama atlatma zafiyeti keşfetti. Bu zafiyetler, saldırganların sahte SAML yanıtları oluşturarak siteye yönetici olarak giriş yapmasına olanak tanıyor. BleepingComputer'ın haberine göre, bu açıklar aktif olarak istismar ediliyor ve saldırganlar özellikle eklentiyi kullanan WordPress sitelerini hedef alıyor.

Neden önemli?

Bu zafiyetler, kimlik doğrulama mekanizmasını tamamen atlatabildiği için kritik seviyede. Saldırgan, herhangi bir kullanıcı adı veya parola bilgisine ihtiyaç duymadan, sahte bir SAML yanıtıyla doğrudan yönetici yetkisi elde edebiliyor. Bu durum, sitenin tamamen ele geçirilmesi, arka kapı kurulması, veri sızdırılması veya kötü amaçlı yazılım yayılması gibi ciddi sonuçlara yol açabilir. Özellikle kurumsal ve e-ticaret siteleri için bu risk daha da büyük.

Kim veya ne etkileniyor?

miniOrange SAML 2.0 Single Sign On eklentisinin etkilenen sürümlerini kullanan tüm WordPress siteleri risk altında. Eklenti, kurumsal kimlik doğrulama (SAML tabanlı SSO) için yaygın olarak kullanıldığından, özellikle kurumsal müşteri portalları, intranet siteleri ve üyelik tabanlı platformlar hedefte. Zafiyetin hangi sürümleri etkilediği kesin olarak belirtilmemiş olsa da, eklenti geliştiricisinin yayınladığı güvenlik güncellemelerinin uygulanması kritik önem taşıyor.

Ne yapılmalı?

WordPress site yöneticileri, miniOrange SAML 2.0 eklentisini en son sürüme güncellemelidir. Eklenti geliştiricisinin yayınladığı güvenlik yamaları ve sürüm notları kontrol edilmeli. Ayrıca, site üzerinde olağandışı yönetici hesabı oluşumları veya şüpheli oturum açma aktiviteleri izlenmelidir. Zafiyetten etkilenmiş olabilecek siteler için kullanıcı şifrelerinin sıfırlanması ve güvenlik eklentileriyle ek tarama yapılması önerilir. Eğer eklenti kullanılmıyorsa, devre dışı bırakılıp silinmesi en güvenli yöntemdir.

Kaynaklar

Güne dön