Yazılım & Uygulamalar

WordPress 7.1.2 ile Kritik Güvenlik Açığı Giderildi

WordPress, bazı sunucularda kod çalıştırma imkanı veren kritik bir açığı kapattı. Kullanıcıların güncelleme yapması öneriliyor.

WordPress güvenlik açığı ile ilgili güncelleme duyurusu
WordPress güvenlik açığı ile ilgili güncelleme duyurusu · Görsel: The Hacker News

WordPress, 22 Eylül'de yayınladığı 7.1.2 sürümüyle, kullanıcı hesabı olmadan bir sitenin dışarıdan PHP dosyası yüklemesine izin veren kritik bir güvenlik açığını giderdi. Bu açık, bazı sunucularda saldırganların kendi kodlarını çalıştırmasına da olanak tanıyabiliyor. Bu nedenle WordPress, tüm site sahiplerine güncellemelerini yapmaları çağrısında bulundu.

Kritik Açığın Detayları

WordPress, bu açığı kritik olarak değerlendiriyor ve CVSS puanı 9.2 olarak belirliyor. Açığın CVE-2026-87902 kodu ile sınıflandırıldığı bildirildi. Açığa ulaşmak için herhangi bir kullanıcı hesabına veya oturum açmış bir kullanıcıdan bir eyleme ihtiyaç duyulmadan erişilebiliyor.

4.7.0'dan 7.1.1'e kadar olan tüm sürümler bu durumdan etkileniyor. Özellikle 17 Eylül'de yayımlanan 7.1.1 sürümünü güncelleyen sitelerin bile bu açığı kapatması gerekiyor. WordPress, bu açığı kapatmak için 4.7.37'ye kadar olan tüm desteklenen eski sürümlere güncellemeyi geri taşıdı.

Güncelleme Nasıl Yapılır?

Otomatik arka plan güncellemeleri etkin olan siteler, güncellemeyi otomatik olarak alacak. Diğer kullanıcılar ise güncellemeleri WordPress kontrol panelinden "Güncellemeler" kısmından yapabilir veya WordPress.org üzerinden yeni sürümü indirebilir. WordPress, bu açığı gidermek için ayrı bir geçici çözüm sunmuyor; dolayısıyla güncelleme, tek çözüm olarak öne çıkıyor.

Açığın Çalışma Şekli

Açık, WordPress'in bir sayfa için şablon dosyasını seçme şekliyle ilgili. WordPress, dosya adını web adresinin bir kısmından oluşturuyor ve etkilenmiş sürümlerde bu değeri ../ geçiş adımlarına karşı kontrol etmiyor. Bu durum, saldırganların sayfa-{değer}.php adında bir dosya oluşturarak, bu dosyayı çalıştırmalarına olanak tanıyor.

Güvenlik Önlemleri ve Durum

Güvenlik firması Patchstack, site sahiplerinin ne kadar tehlikede olduklarını anlamalarına yardımcı olacak iki kontrol öneriyor. Bunlar, aktif temanın üst düzey bir klasörünün adının page- ile başlaması ve PHP'nin register_argc_argv ayarının etkin olup olmadığıdır. Bu ayar, PHP 8.5'te varsayılan olarak kapalıdır, ancak daha eski PHP sürümlerinde varsayılan olarak açıktır.

22 Eylül itibarıyla, bu açığın kullanıldığına dair herhangi bir saldırı raporu veya kamuya açık bir kanıt bulunmamaktadır. WordPress, bu açığı tespit eden Robert Ressl'a teşekkür etti.

Sık Sorulan Sorular

WordPress'teki güvenlik açığını nasıl kapatabilirim?

WordPress 7.1.2 sürümüne güncelleyerek bu güvenlik açığını kapatabilirsiniz.

Bu güvenlik açığı hangi sürümleri etkiliyor?

4.7.0'dan 7.1.1'e kadar olan tüm WordPress sürümleri bu güvenlik açığından etkileniyor.

KaynakBu haber, The Hacker News tarafından yayımlanan haber esas alınarak TeknolojiOG editörleri tarafından Türkçe olarak yeniden yazılmıştır.
Kaynağı gör

Yorumlar 0

Yorum kuralları

Henüz yorum yok. İlk yorumu siz yapın.

Yazılım & Uygulamalar kategorisinden

Tümü