WordPress'teki kritik güvenlik açığı, düzeltme yapıldıktan sadece birkaç saat içinde istismar edilmeye başlandı. CVE-2026-87902 koduyla tanımlanan bu hata, giriş yapmamış bir saldırganın bir web sitesinin sunucusunda kod çalıştırmasına olanak tanıyor. Ancak bu durum yalnızca belirli koşullar altında gerçekleşiyor.
WordPress, bu açığı 22 Eylül'de 7.1.2 sürümüyle düzeltti ve 4.7 sürümüne kadar olan tüm eski sürümleri de yamanladı. Güvenlik tavsiyesinde bu açığın kritik olarak değerlendirildiği ve 9.2 CVSS puanı aldığı belirtildi. Hatanın keşfi Robert Ressl'e atfedildi. İlk saldırıların, düzeltmenin yapıldığı gün UTC saatine göre 11:49'da gerçekleştiği bildirildi.
Hatanın Teknik Detayları
Hata, bir sayfanın hangi şablon dosyasını göstereceğini belirleyen get_page_template() fonksiyonunda bulunuyor. Kimlik doğrulaması yapılmamış bir saldırgan, aktif tema klasörlerinin dışından okunabilir bir PHP dosyasını yükleyebilir. Ancak bu durumun gerçekleşmesi için iki koşulun sağlanması gerekiyor.
- Aktif tema, adı “page-” ile başlayan bir üst düzey klasör içermeli.
- Sunucuda saldırganın kullanabileceği bir PHP dosyası bulunmalı.
Saldırılar sırasında kullanılan dosya, PHP paket yöneticisi PEAR'ın parçası olan pearcmd.php olarak kaydedildi. Patchstack, saldırganların WordPress çekirdek dosyalarını inceleyerek pearcmd.php dosyasını üç yaygın konumda aradığını belirtti. Daha sonra bu dosyayı sunucunun /tmp ve /var/tmp klasörlerine dosyalar yazmak için kullandılar. Patchstack araştırma lideri Dave Jong, trafiğin sürekli arttığını ve 23 Eylül'de UTC öğle saatlerinde, ilk akşam saatlerindeki hacmin on katından fazla bir zirveye ulaştığını ifade etti.
Güvenlik Önlemleri
Güvenlik şirketi Previdian, 68 istismar girişimi kaydetti. Şirketin kurucusu ve CEO'su Ryan Dewhurst, bu koşulların bir ihlali gerçekleştirilmesini daha az olası hale getirdiğini belirtti.
"WordPress varsayılan olarak otomatik güncellemeleri etkinleştirdiği için, büyük çapta istismar girişimlerinin olmasını bekliyoruz, ancak gerçek ihlallerin sayısının görece az olacağını düşünüyorum," dedi Dewhurst.
Site sahiplerinin, 7.1.2 sürümüne veya kendi sürümlerindeki yamanmış sürümlere güncellemeleri öneriliyor. Patchstack ayrıca, pagename parametresinde ".." dizilerini engellemeyi ve PHP’nin register_argc_argv ayarını kapatmayı tavsiye ediyor.
Diğer Güvenlik Açıkları
WordPress'teki bu açık, açıklanmasının hemen ardından istismar edilen hataların sonuncusu oldu. Cisco, bu ay içinde hackerların maksimum şiddetteki bir ISE açığını istismar ettiğini bildirdi. Microsoft'un Eylül güncellemesi, daha önce saldırıya uğrayan iki hata da dahil olmak üzere rekor 974 hatayı düzeltti. Google ise saldırılarda kullanılan bir Chrome V8 hatasını yamaladı.
Sonuç olarak, WordPress kullanıcılarının güncellemelerini yapmaları ve güvenlik önlemlerini almaları kritik önem taşıyor. Bu tür güvenlik açıkları, siber saldırganların hedef alabileceği önemli zayıf noktalar oluşturuyor.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.