WordPress 7.1.1 Click2Shell'i Kapattı: Tek Bağlantı Tema Kurdu

WordPress, 17 Eylül 2026'da 7.1.1 sürümünü yayımladı. Proje, bu bakım ve güvenlik sürümünün çekirdek tarafında 17, blok düzenleyicide 19 hata düzeltmesi ve 11 güvenlik düzeltmesi içerdiğini bildiriyor. Listedeki maddelerden biri şöyle: "Özel olarak hazırlanmış adresler, WordPress.org'dan etkin olmayan bir temayı otomatik olarak kurabiliyor ve önizleyebiliyor; bildirenler Paulos Yibelo ve pwn.ai."
Bir gün sonra, 18 Eylül'de güvenlik şirketi pwn.ai teknik incelemesini yayımladı ve açığa bir ad verdi: Click2Shell. Şirketin anlatımına göre sorun, aynı bağlantının iki ayrı yerde farklı okunmasından kaynaklanıyor. WordPress.org Tema API'si, tema önizleme adresindeki değeri sıradan bir katalog kısaltmasına indirgeyip gerçek bir tema döndürüyor. Yöneticinin tarayıcısı ise özgün noktalama işaretlerini olduğu gibi koruyup bir jQuery seçicisinin içine yerleştiriyor; saldırganın eklediği karakterler de WordPress'in kendi JavaScript kodunu "Kur" düğmesini tetiklemeye yönlendiriyor. Yönetici zaten oturum açmış olduğu için gereken yetkiyi ve güvenlik jetonunu kendi oturumu sağlıyor. pwn.ai, kurulan temanın kapalı kaldığını, dolayısıyla sitenin görünümünün hiç değişmediğini belirtiyor.
Kod çalıştırma aşamasına geçmek ikinci bir açık gerektirdi. Etkin olmayan tema atıl demek değil: WordPress, Özelleştirici önizlemesini hazırlarken bir temanın PHP kodunu yükleyebiliyor. pwn.ai'nin kullandığı Mobile Repair Zone 2.5.4 teması, şirketin ifadesiyle "nonce ya da yetki denetimi olmadan" çalışan, "saldırganın seçtiği eklenti paketi adresini kabul eden, paketi açan ve PHP'sini yükleyen" bir arka plan işleyicisi barındırıyordu. Zorla kurulumun ardına eklenen bu işleyici, araştırmacıların kodunu sunucuda çalıştırdı.
İki taraf açığın ağırlığı konusunda birleşmiş değil. pwn.ai, tek başına zorla kurulumu yüksek önem derecesiyle CVSS 3.1 üzerinden 7,1; gösterilen tam zinciri ise kritik seviyede 9,3 olarak değerlendirdi ve gereken kullanıcı etkileşiminin etkiyi düşürdüğünü not etti. The Hacker News ise araştırmacıların tam zincir puanını 9,6 olarak aktardı. WordPress kendi önem derecesini yayımlamadı. Açıklama sırasında bir CVE numarası yoktu; pwn.ai, WordPress'in yakında numara atayacağını kendilerine bildirdiğini söylüyor. The Hacker News, açığın gerçek saldırılarda kullanıldığına dair bir işaret bulunmadığını yazdı.
WordPress, seçiciyi 63664 numaralı değişiklikle kaçış karakteri ekleyerek düzeltti. Proje, güvenlik düzeltmelerinin gerektiği yerde hâlâ destek alan tüm sürüm dallarına - şu an için 4.7'ye kadar - geri taşındığını, bu çalışmanın "sürdüğünü ve hazır oldukça yayımlanacağını" belirtiyor; yani eski dallardaki bazı site sahipleri hâlâ bekliyor. The Hacker News'e göre ne WordPress ne de pwn.ai ayrı bir geçici çözüm önerdi ve saldırı hâlâ oturum açmış bir yöneticinin bağlantıyı açmasını gerektiriyor; çözüm çekirdeği güncellemek. pwn.ai açığı 22 Ağustos'ta bildirdi ve WordPress'in en yüksek ödülü olan 300 doları aldı. Şirket, çalışmanın "kendi özel test altyapımız, Claude Opus 5 ve bir insanın birlikte çalışmasıyla" yürütüldüğünü söyledi.
Şeffaflık notu: NewUJ'nin editoryal süreci Anthropic'in Claude modellerini kullanıyor.
Kaynaklar
- WordPress.orgBirincil kaynak
- pwn.aiBirincil kaynak
- The Hacker Newsİkincil
İlgili
BragJack: Tek Eklenti 5 Tarayıcıda Yapay Zekâyı Kaçırdı
Google: Gemini mayıs testinde üç gerçek şirkete sızdı
Azure AI Foundry'de CVSS 10.0 açık: Microsoft arka planda kapattı
Docker Sandboxes'ta 9,4 Puanlı Açık: Kod Mac'e Kaçabildi
Plugin4Shell 4 Kodlama Aracını Vurdu, 2'si Hâlâ Yamasız
Check Point'te 9,8 Puanlı Açık: Root Yetkisiyle Kod Çalıştırma
3 Linux çekirdek açığı istismarda: CISA'dan 21 Eylül süresi
Claude ile OpenAI'nin İç Depolarına Ulaştılar: 6.500 Dolar
Şimdi trend
- Disney ilk teknoloji direktörü olarak Anand'ı işe aldı
- 1.200 Ölçüm Tutankhamun'un Mezarındaki Gizli Oda İddiasını Canlandırdı
- Kuzey Amerika dışında ilk Diplodocus İspanya'da bulundu
- TikTok anlaşmasının 100 milyon doları hâkim kararıyla askıda
- Gane mutlak UFC şampiyonu, 14 Kasım'da Hokit ile
- NASA'dan SpaceX'e 3 ISS uçuşu için 946 milyon dolar
- Real Madrid, rekor seyirci önünde U20 Kıtalararası Kupa'yı aldı
- Fluence 600 milyon dolar kesti: Houston'da günde 1 ünitenin altı
Yorumlar
Henüz yorum yok. İlk yorumu sen yaz.