אתרי וורדפרס שמאפשרים התחברות דרך חשבון ארגוני מרכזי עושים את זה בעזרת תוסף. באחד מהם, SAML Single Sign On של miniOrange, הבדיקה שאמורה לוודא שההתחברות אמיתית מחזירה ערך מיוחד כשהיא עצמה נכשלת, והתוסף מפרש את הערך הזה כהצלחה. תוקף בלי חשבון יכול להיכנס בעקבות כך כמנהל האתר. הציון שניתן לחולשה הוא 9.8 מתוך 10.
מה החולשה?
כשמשתמש מתחבר דרך מערכת זהויות מרכזית, הוא חוזר אל האתר עם מסמך חתום דיגיטלית שאומר מי הוא. כל הביטחון של המנגנון נשען על צעד אחד: האתר חייב לאמת שהחתימה על המסמך תקינה, אחרת כל אחד יכול לכתוב מסמך שאומר שהוא המנהל. הפרוטוקול שמסדיר את החליפה הזאת נקרא SAML, והמסמך שחוזר נקרא SAMLResponse.
הפונקציה שבודקת חתימות ב-PHP מחזירה שלוש תשובות אפשריות ולא שתיים: אחת כשהחתימה תקינה, אפס כשהיא אינה תקינה, ומינוס אחת כשהבדיקה עצמה נתקלה בשגיאה ולא הגיעה להכרעה. הפונקציה בתוסף, mo_saml_validate_signature, בחנה את התשובה כאילו יש רק כן או לא. בחשבון הזה מינוס אחת אינה אפס, ולכן היא נספרה בצד החיובי. שגיאה בבדיקה התפרשה כחתימה תקינה.
מכאן ההשמשה פשוטה. התוקף בונה מסמך שבו הוא רושם בעצמו את הזהות שהוא רוצה, בשדה ה-NameID, ומצרף אליו ערך חתימה מעוות בכוונה כך שהבדיקה תיפול לשגיאה במקום להיכשל בצורה מסודרת. התוסף מקבל מינוס אחת, מסיק שהכול תקין, וקורא לפונקציה שמנפיקה את עוגיית ההתחברות של המשתמש המבוקש. אם הוא ביקש חשבון מנהל, הוא מנהל.
מי מושפע?
מושפעים אתרי וורדפרס שמותקן עליהם התוסף SAML Single Sign On, SSO Login של miniOrange, בכל הגרסאות עד 5.4.4 ועד בכלל.
זה אינו תוסף שמופיע בבלוג ממוצע. מתקינים אותו דווקא באתרים שמחוברים למערכת הזהויות של הארגון, כלומר אתרי חברות, אתרי מוסדות ופורטלים פנימיים, ולכן החשבונות שיושבים מאחוריו הם בדרך כלל חשבונות אמיתיים של עובדים. בישראל זה נוגע לכל ארגון שבנה אתר או פורטל על וורדפרס וחיבר אליו התחברות מרכזית. הגולש שנכנס לאתר כזה אינו יכול לדעת מצדו אם התוסף מעודכן, וזו אחריות של מי שמתחזק את האתר.
האם מנוצלת בפועל?
נכון לעדכון האחרון של הרשומה, החולשה אינה מופיעה בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה של החולשות שידוע שתוקפים משתמשים בהן בפועל. אין ידיעה פומבית על ניצול.
עם זאת, כדאי לשים לב לרמת הפירוט. הרשומה נפתחה ב-23 ביולי 2026 ומתארת את הכשל עד לשם הפונקציה, ומצורפים אליה קישורים אל שורות הקוד המדויקות בגרסה 5.4.4 עצמה. הקישורים האלה נמצאים במידע הטכני למטה. תוסף שהחולשה בו מתועדת ברמה כזאת הוא יעד נוח לסריקה אוטומטית, ולכן הסטטוס הזה עשוי להשתנות.
מה עושים?
היכנסו לממשק הניהול של וורדפרס, לעמוד התוספים, ובדקו אם מותקן אצלכם SAML Single Sign On של miniOrange ובאיזו גרסה. אם המספר הוא 5.4.4 או נמוך ממנו, האתר חשוף.
עדכנו את התוסף לגרסה גבוהה מ-5.4.4. הרשומה הפומבית אינה נוקבת במספר הגרסה המתקנת, ולכן קחו את העדכון האחרון שמוצע לכם בעמוד התוספים ובדקו אחריו שהמספר אכן עלה מעל 5.4.4.
אם אין עדכון זמין, השביתו את התוסף עד שיהיה. זה יבטל את ההתחברות דרך המערכת המרכזית ויחייב כניסה עם משתמש וסיסמה של וורדפרס עצמו, וזה עדיף על השארת מסלול כניסה שאפשר לעקוף בלי סיסמה בכלל.
ובכל מקרה, עברו על רשימת המשתמשים באתר. חפשו חשבונות מנהל שאינכם מזהים, ובדקו מתי נכנסו לאחרונה חשבונות המנהל הקיימים. הניצול מנפיק עוגיית התחברות לחשבון קיים ולא בהכרח יוצר משתמש חדש, ולכן כניסה לא מוסברת של חשבון ותיק היא הסימן שכדאי לחפש.