WordPress saytlarida miniOrange SAML 2.0 Single Sign-On (SSO) plaginidan foydalanayotgan administratorlar jiddiy kiberxavfsizlik xavfi haqida ogohlantirilmoqda. Mazkur plaginda aniqlangan CVE-2026-61979 va CVE-2026-15981 identifikatorli ikkita kritik zaiflik kiberjinoyatchilarga hech qanday login va parolsiz WordPress saytidagi istalgan mavjud foydalanuvchi, jumladan administrator nomidan tizimga kirish imkonini berishi mumkin.
Har ikki zaiflik CVSS 9,8 ball bilan baholangan bo‘lib, ular eng yuqori darajadagi xavf tug‘diradi. Xavf yanada jiddiy tus olayotganining sababi — mazkur zaifliklardan foydalanishga urinishlar real muhitda ham kuzatilganidir. Shu bois miniOrange SAML SSO plaginidan foydalanayotgan tashkilotlar va veb-sayt administratorlari ushbu holatni oddiy dasturiy ta’minot yangilanishi sifatida emas, balki zudlik bilan bartaraf etilishi lozim bo‘lgan kritik kiberxavfsizlik tahdidi sifatida baholashlari lozim.
SSO mexanizmidagi zaiflik administrator paneliga noqonuniy kirishga yo‘l ochishi mumkin
miniOrange SAML 2.0 Single Sign-On plagini WordPress saytlarida foydalanuvchilarni tashqi Identity Provider (IdP) orqali autentifikatsiya qilish uchun mo‘ljallangan. SSO texnologiyasi foydalanuvchiga bitta markazlashgan hisob orqali turli tizimlarga kirish imkonini beradi.
Biroq mazkur zaifliklar plagin tomonidan SAML autentifikatsiya javoblari va raqamli imzalarni tekshirish jarayonidagi xatolar bilan bog‘liq.
Zaifliklardan muvaffaqiyatli foydalanilgan taqdirda, hujumchi soxta SAML autentifikatsiya javobini yaratib, uni haqiqiy foydalanuvchining so‘rovidek ko‘rsatishi mumkin. Natijada WordPress tizimi soxta autentifikatsiyani qonuniy deb qabul qilishi va hujumchiga /wp-admin
administrator paneliga haqiqiy administrator hisobidan foydalanmasdan kirish imkonini berishi ehtimoli mavjud.
Eng xavfli jihati shundaki, hujumchi tizimda oldindan mavjud bo‘lgan foydalanuvchilardan birining nomidan autentifikatsiyadan o‘tishga urinishi mumkin. Agar nishonga administrator huquqiga ega hisob olinsa, veb-sayt ustidan deyarli to‘liq nazorat qo‘lga kiritilishi mumkin.
CVE-2026-61979: imzo algoritmini almashtirish orqali autentifikatsiyani chetlab o‘tish
Birinchi zaiflik — CVE-2026-61979 — imzo algoritmlaridagi chalkashlik (Signature Algorithm Confusion) bilan bog‘liq.
Zaif plagin kelayotgan SAML javobida ko‘rsatilgan imzo algoritmini yetarli darajada qat’iy tekshirmagan. Natijada hujumchi kutilayotgan RSA asosidagi imzoni tekshirish jarayonini boshqa algoritmga, jumladan HMAC-SHA-1 algoritmiga o‘zgartirishga urinishi mumkin.
Zaif kod ishlash jarayonida plagin ayrim holatlarda hammaga ochiq RSA kalitini HMAC uchun maxfiy kalit sifatida noto‘g‘ri talqin qilishi mumkin. RSA public key odatda maxfiy ma’lumot bo‘lmagani sababli, bu noto‘g‘ri ishlov berish jiddiy xavf tug‘diradi.
Shunday sharoitda hujumchi ochiq RSA kalitidan foydalanib zararli yoki soxta SAML assertion yaratishga urinishi va uni imzolashi mumkin. Agar plagin ushbu soxta autentifikatsiya ma’lumotini haqiqiy deb qabul qilsa, hujumchi WordPress saytiga boshqa foydalanuvchi nomidan kirish imkoniyatiga ega bo‘lishi mumkin.
Bu holat autentifikatsiya tizimining eng muhim himoya mexanizmi — raqamli imzoning haqiqiyligini tekshirish jarayoniga ta’sir ko‘rsatgani sababli, ayniqsa xavfli hisoblanadi.
CVE-2026-15981: OpenSSL xatosi haqiqiy imzo sifatida qabul qilinishi mumkin
Ikkinchi zaiflik — CVE-2026-15981 — PHP muhitida openssl_verify()
funksiyasi qaytaradigan natijaga noto‘g‘ri ishlov berilishi bilan bog‘liq.
Mazkur funksiya odatda quyidagi qiymatlarni qaytaradi:
1
— imzo haqiqiy;0
— imzo haqiqiy emas;-1
— OpenSSL ichki xatosi yuz bergan.
Zaif plagin ushbu natijani aniq qiymatlar asosida tekshirish o‘rniga, oddiy mantiqiy qiymat (Boolean) sifatida talqin qilgan. PHP dasturlash tilida -1
qiymati mantiqiy jihatdan true
sifatida baholanishi mumkin.
Natijada maxsus shakllantirilgan noto‘g‘ri imzo OpenSSL’da ichki xatolikni keltirib chiqargan taqdirda, xato kodi ayrim holatlarda plagin tomonidan noto‘g‘ri ravishda haqiqiy imzo sifatida qabul qilinishi mumkin.
Bu esa hujumchiga autentifikatsiya tekshiruvini chetlab o‘tish uchun yana bir xavfli imkoniyat yaratadi.
Shubhali administrator sessiyalari real muhitda kuzatildi
Mazkur zaifliklarning xavfi nazariy darajada qolib ketmagan. Xavfsizlik mutaxassislari WordPress administrator sessiyalariga nisbatan ishonchli tarmoqlardan tashqaridagi manbalardan amalga oshirilgan shubhali faolliklarni aniqlagan.
Tekshiruvlar davomida mutaxassislar miniOrange plaginining Standard Edition 16.1.9 versiyasida mazkur ikkala autentifikatsiyani chetlab o‘tish usulini qayta tiklashga muvaffaq bo‘lgan. Tahlillar zaifliklar plagin tarkibidagi SAML imzosini tekshirish mexanizmi hamda XML xavfsizlik kutubxonasining ishlash mantiqi bilan bog‘liqligini ko‘rsatgan.
Turli bulutli infratuzilmalar, hosting xizmatlari, VPN va mobil tarmoqlarga tegishli IP-manzillardan amalga oshirilgan skanerlash va ulanish urinishlarining kuzatilishi ushbu zaifliklardan foydalanish keng ko‘lamli va imkoniyatga asoslangan hujumlar shaklida amalga oshirilayotgan bo‘lishi mumkinligini ko‘rsatadi.
Bu esa internetga ochiq va zaif versiyadan foydalanayotgan WordPress saytlarining nishonga tushish xavfi yuqori ekanini anglatadi.
Turli pullik versiyalar xavfni aniqlashni murakkablashtirmoqda
Mazkur holatda yana bir muhim muammo — miniOrange mahsulotlarining versiyalarini kuzatishdagi murakkablikdir.
miniOrange bir xil miniorange-saml-20-single-sign-on
plagin identifikatori asosida bir nechta, jumladan turli pullik va tijorat talqinlarini tarqatadi. Ushbu versiyalar alohida rivojlantirilishi va turli versiya raqamlariga ega bo‘lishi mumkin.
Dastlab ommaviy zaiflik ma’lumotlari va xavfsizlik ogohlantirishlari faqat bepul versiyaga qaratilgan bo‘lishi, pullik versiyalardan foydalanayotgan administratorlar uchun esa yetarli ko‘rinish va ogohlantirish mavjud bo‘lmasligi mumkin.
Natijada xavfsizlik skanerlari yoki WordPress boshqaruv paneli ayrim holatlarda tizim xavfsiz deb ko‘rsatishi mumkin, biroq aslida o‘rnatilgan tijorat versiyasi zaif bo‘lib qolishi ehtimoli mavjud.
Shu sababli faqat WordPress boshqaruv panelidagi avtomatik yangilanish bildirishnomasiga tayanish yetarli bo‘lmasligi mumkin. Administratorlar o‘zlarida o‘rnatilgan miniOrange mahsulotining aynan qaysi talqini va versiyasidan foydalanayotganini mustaqil ravishda tekshirishlari zarur.
Yangilash masalasiga alohida e’tibor qaratish lozim
miniOrange Standard Edition uchun ishlab chiquvchilar:
- CVE-2026-61979 zaifligini 17.0.5 versiyasida;
- CVE-2026-15981 zaifligini esa 17.0.6 versiyasida bartaraf etgan.
Biroq 16.x versiyalaridan foydalanayotgan ayrim administratorlar WordPress boshqaruv paneli orqali avtomatik yangilanish haqida xabarnoma olmasliklari mumkin.
Shu sababli ta’sirlangan tizimlarni xavfsiz 17.x versiyalariga o‘tkazish uchun ayrim hollarda ishlab chiquvchi tomonidan taqdim etilgan yangilangan plagin paketini qo‘lda o‘rnatish talab etilishi mumkin.
Tashkilotlar quyidagi choralarni zudlik bilan ko‘rishlari tavsiya etiladi:
- O‘rnatilgan miniOrange SAML SSO mahsulotining aniq talqini va versiyasini aniqlash.
- Ishlatilayotgan versiya ushbu zaifliklardan ta’sirlangan yoki ta’sirlanmaganini tekshirish.
- Ishlab chiquvchi tomonidan tavsiya etilgan xavfsiz versiyaga imkon qadar tezroq yangilash.
- Agar avtomatik yangilanish xabarnomasi mavjud bo‘lmasa, yangilashni ishlab chiquvchining rasmiy manbasidan qo‘lda amalga oshirish.
- Yangilashdan so‘ng WordPress va SSO autentifikatsiya mexanizmlarining to‘g‘ri ishlashini tekshirish.
Buzib kirish alomatlarini tekshirish zarur
Yangilashning o‘zi har doim ham avval sodir bo‘lgan buzib kirish oqibatlarini bartaraf etmaydi. Agar hujumchi zaiflikdan foydalanib administrator sifatida tizimga kirishga ulgurgan bo‘lsa, u yangi foydalanuvchilar yaratgan, zararli kod joylashtirgan yoki boshqa doimiy kirish mexanizmlarini o‘rnatgan bo‘lishi mumkin.
Shu sababli administratorlar quyidagilarni tekshirishlari lozim:
- WordPress administrator hisoblariga odatiy bo‘lmagan yoki ishonchsiz IP-manzillardan kirishlar;
- noma’lum geografik hududlardan amalga oshirilgan autentifikatsiya urinishlari;
- kutilmagan administrator sessiyalari;
- tizimda yangi yaratilgan yoki ruxsatsiz o‘zgartirilgan administrator hisoblari;
- WordPress, veb-server va Identity Provider (IdP) loglaridagi shubhali autentifikatsiya yozuvlari;
- plagin yoki mavzu fayllariga ruxsatsiz kiritilgan o‘zgartirishlar;
- noma’lum cron topshiriqlari va rejalashtirilgan jarayonlar;
- shubhali PHP fayllari yoki web-shelllar;
- serverdan kutilmagan tashqi manzillarga amalga oshirilayotgan tarmoq ulanishlari.
Ayniqsa, administrator hisoblarining autentifikatsiya tarixi va sessiyalarini tahlil qilish mazkur zaifliklar bo‘yicha ehtimoliy buzib kirishlarni aniqlashda muhim ahamiyatga ega.
Tizim buzilganidan shubha qilinsa, nima qilish kerak?
Agar ruxsatsiz administrator sessiyasi yoki boshqa buzib kirish alomatlari aniqlansa, quyidagi choralarni ko‘rish tavsiya etiladi:
- shubhali sessiyalarni zudlik bilan yakunlash va barcha faol autentifikatsiya tokenlarini bekor qilish;
- noma’lum yoki ruxsatsiz administrator hisoblarini aniqlash va o‘chirish;
- barcha administrator va imtiyozli foydalanuvchilarning parollarini almashtirish;
- Identity Provider, WordPress, hosting, ma’lumotlar bazasi, FTP, SSH va API autentifikatsiya ma’lumotlarini yangilash;
- plagin, WordPress yadrosi va mavzu fayllarining yaxlitligini tekshirish;
- serverda web-shell, zararli kod va doimiy kirish mexanizmlarini qidirish;
- hodisaga aloqador WordPress, veb-server va IdP loglarini saqlab qolish;
- hujumning boshqa tizimlarga tarqalgan-tarqalmaganini tekshirish;
- zarurat tug‘ilganda malakali mutaxassislar ishtirokida to‘liq raqamli forensik tahlil o‘tkazish.
CVE-2026-61979 va CVE-2026-15981 zaifliklari WordPress saytlarida autentifikatsiya va administrator huquqlarini himoya qilishning qanchalik muhim ekanini yana bir bor ko‘rsatmoqda. Mazkur zaifliklar orqali hujumchilar haqiqiy login va parolsiz, SAML autentifikatsiyasini soxtalashtirish yo‘li bilan WordPress tizimiga boshqa foydalanuvchilar, jumladan administratorlar nomidan kirishga urinishi mumkin.
Zaifliklarning CVSS 9,8 ball bilan baholanishi va ulardan foydalanishga urinishlar real muhitda kuzatilgani mazkur tahdidga alohida jiddiy yondashishni talab qiladi.
miniOrange SAML SSO plaginidan foydalanayotgan barcha tashkilotlar va veb-sayt administratorlariga o‘rnatilgan mahsulot talqini hamda versiyasini zudlik bilan tekshirish, ishlab chiquvchi tomonidan chiqarilgan xavfsiz versiyaga yangilash va WordPress administrator sessiyalarini sinchkovlik bilan tahlil qilish tavsiya etiladi.
Eng muhimi, umumiy plagin nomi yoki avtomatik yangilanish bildirishnomasi tizim to‘liq xavfsizligini har doim ham anglatmasligi mumkin. Ayniqsa, bepul va tijorat versiyalari alohida versiyalangan dasturiy mahsulotlarda administratorlar foydalanayotgan aniq nashr, versiya va ishlab chiquvchi tomonidan taqdim etilgan patch holatini mustaqil ravishda tekshirishlari lozim.
O‘z vaqtida yangilash, autentifikatsiya loglarini doimiy monitoring qilish, administrator sessiyalarini nazorat qilish va buzib kirish alomatlariga tezkor javob qaytarish WordPress saytlarini administrator hisoblarining egallab olinishi va undan kelib chiqadigan jiddiy kiberxavfsizlik oqibatlaridan himoya qilishning muhim omillaridan biridir.
