Siber Güvenlik

WordPress'teki kritik güvenlik açığı hızla istismar edildi

WordPress, kritik bir güvenlik açığını 22 Eylül'de düzeltti, ancak saldırganlar açığı hızla kullanmaya başladı.

WordPress güvenlik açığı ile ilgili bilgi veren grafik
WordPress güvenlik açığı ile ilgili bilgi veren grafik · Görsel: The Next Web

WordPress'teki kritik güvenlik açığı, düzeltme yapıldıktan sadece birkaç saat içinde istismar edilmeye başlandı. CVE-2026-87902 koduyla tanımlanan bu hata, giriş yapmamış bir saldırganın bir web sitesinin sunucusunda kod çalıştırmasına olanak tanıyor. Ancak bu durum yalnızca belirli koşullar altında gerçekleşiyor.

WordPress, bu açığı 22 Eylül'de 7.1.2 sürümüyle düzeltti ve 4.7 sürümüne kadar olan tüm eski sürümleri de yamanladı. Güvenlik tavsiyesinde bu açığın kritik olarak değerlendirildiği ve 9.2 CVSS puanı aldığı belirtildi. Hatanın keşfi Robert Ressl'e atfedildi. İlk saldırıların, düzeltmenin yapıldığı gün UTC saatine göre 11:49'da gerçekleştiği bildirildi.

Hatanın Teknik Detayları

Hata, bir sayfanın hangi şablon dosyasını göstereceğini belirleyen get_page_template() fonksiyonunda bulunuyor. Kimlik doğrulaması yapılmamış bir saldırgan, aktif tema klasörlerinin dışından okunabilir bir PHP dosyasını yükleyebilir. Ancak bu durumun gerçekleşmesi için iki koşulun sağlanması gerekiyor.

  • Aktif tema, adı “page-” ile başlayan bir üst düzey klasör içermeli.
  • Sunucuda saldırganın kullanabileceği bir PHP dosyası bulunmalı.

Saldırılar sırasında kullanılan dosya, PHP paket yöneticisi PEAR'ın parçası olan pearcmd.php olarak kaydedildi. Patchstack, saldırganların WordPress çekirdek dosyalarını inceleyerek pearcmd.php dosyasını üç yaygın konumda aradığını belirtti. Daha sonra bu dosyayı sunucunun /tmp ve /var/tmp klasörlerine dosyalar yazmak için kullandılar. Patchstack araştırma lideri Dave Jong, trafiğin sürekli arttığını ve 23 Eylül'de UTC öğle saatlerinde, ilk akşam saatlerindeki hacmin on katından fazla bir zirveye ulaştığını ifade etti.

Güvenlik Önlemleri

Güvenlik şirketi Previdian, 68 istismar girişimi kaydetti. Şirketin kurucusu ve CEO'su Ryan Dewhurst, bu koşulların bir ihlali gerçekleştirilmesini daha az olası hale getirdiğini belirtti.

"WordPress varsayılan olarak otomatik güncellemeleri etkinleştirdiği için, büyük çapta istismar girişimlerinin olmasını bekliyoruz, ancak gerçek ihlallerin sayısının görece az olacağını düşünüyorum," dedi Dewhurst.

Site sahiplerinin, 7.1.2 sürümüne veya kendi sürümlerindeki yamanmış sürümlere güncellemeleri öneriliyor. Patchstack ayrıca, pagename parametresinde ".." dizilerini engellemeyi ve PHP’nin register_argc_argv ayarını kapatmayı tavsiye ediyor.

Diğer Güvenlik Açıkları

WordPress'teki bu açık, açıklanmasının hemen ardından istismar edilen hataların sonuncusu oldu. Cisco, bu ay içinde hackerların maksimum şiddetteki bir ISE açığını istismar ettiğini bildirdi. Microsoft'un Eylül güncellemesi, daha önce saldırıya uğrayan iki hata da dahil olmak üzere rekor 974 hatayı düzeltti. Google ise saldırılarda kullanılan bir Chrome V8 hatasını yamaladı.

Sonuç olarak, WordPress kullanıcılarının güncellemelerini yapmaları ve güvenlik önlemlerini almaları kritik önem taşıyor. Bu tür güvenlik açıkları, siber saldırganların hedef alabileceği önemli zayıf noktalar oluşturuyor.

Sık Sorulan Sorular

WordPress'teki güvenlik açığı nedir?

WordPress'teki güvenlik açığı, kimlik doğrulaması gerektirmeden sunucuda kod çalıştırmaya izin veren bir hata olarak tanımlanıyor.

Kullanıcılar ne yapmalı?

Kullanıcıların, WordPress'i en son sürüme güncellemeleri ve önerilen güvenlik önlemlerini almaları gerekiyor.

KaynakBu haber, The Next Web tarafından yayımlanan haber esas alınarak TeknolojiOG editörleri tarafından Türkçe olarak yeniden yazılmıştır.
Kaynağı gör

Yorumlar 0

Yorum kuralları

Henüz yorum yok. İlk yorumu siz yapın.

Siber Güvenlik kategorisinden

Tümü