WordPress Açığına Saldırılar 22 Eylül Yamasından Sonra 10 Kat Arttı

WordPress, 22 Eylül 2026'da 7.1.2 sürümünü yayımlayarak CVE-2026-87902 kodlu açığı kapattı; açık, sayfa şablonlarını çözümleyen çekirdek fonksiyonda kimlik doğrulaması gerektirmeyen bir dizin geçişi (path traversal) hatası. Saldırganlar aynı gün harekete geçti. WordPress güvenlik şirketi Patchstack, BleepingComputer'a ilk kötü amaçlı istekleri 22 Eylül'de 17.44 UTC'de, koruduğu sitelere yönelen küçük bir IP grubundan gördüğünü söyledi; The Hacker News ise ilk istismar girişiminin aynı gün daha erken, 11.49 UTC'de kayda geçtiğini bildirdi.
Hareketlilik o günden sonra tırmandı. Patchstack'e göre açığa bağlı trafik 23 Eylül'de on kat arttı ve keşif aşamasından — zararsız WordPress çekirdek dosyalarını isteyerek savunmasız siteleri belirleme — diske dosya yazma aşamasına geçti. Saldırganlar, PEAR aracı pearcmd.php'yi kullanarak /tmp ve /var/tmp dizinlerine wp-pear-rce-flag.php ve poc87902.php gibi adlarla kendi PHP dosyalarını bırakıyor. Bazı yükler yalnızca sunucuyu "istismar edilebilir" diye işaretliyor; Patchstack'in belirttiğine göre bazıları ise "erişildiğinde kabuk komutu çalıştıran kısa bir etiket yazıyor." Güvenlik şirketi Previdian, The Hacker News'e bal küpü ağına karşı 23 Eylül'den itibaren 68 istismar girişimi kaydettiğini söyledi.
BleepingComputer'a göre WordPress güvenlik ekibi açığı kritik olarak değerlendirip 10 üzerinden 9,2 puan verdi; ABD Ulusal Zafiyet Veritabanı'ndaki (NVD) kayıt ise ayrı bir CVSS 3.1 puanı olan 8,1'i "yüksek" seviyesiyle taşıyor. İstismar her sitede mümkün değil. Resmi bültene göre aktif temada ya da üst temasında adı "page-" ile başlayan üst düzey bir dizin bulunmalı — bültende eski Twenty Twelve ve Twenty Fourteen temalarıyla birlikte üçüncü taraf Neve, Hestia ve Sydney temaları anılıyor — ve sunucuda okunabilir yerel bir .php dosyası bulunmalı. Docker'ın resmi PHP imajı ile 8.5 öncesi PHP çalıştıran varsayılan cPanel yapılandırması da etkileniyor. Previdian'ın kurucusu ve genel müdürü Ryan Dewhurst, "WordPress'te otomatik güncellemeler varsayılan olarak açık olduğu için kitlesel istismar girişimleri görmemiz olası, ancak gerçek ele geçirme sayısı nispeten az olacaktır" dedi.
İki şirket de gerçekten ele geçirilen site sayısını açıklamadı; yalnızca girişimler sayısal olarak verildi. WordPress açığın keşfini araştırmacı Robert Ressl'e atfetti ve düzeltmenin güvenlik güncellemesi almaya devam eden tüm dallara — şu an 4.7'ye kadar — geriye dönük uygulandığını bildirdi; yamalı sürümler 7.1.2 ve 7.0.6'dan 6.9.9 ve 6.8.10'a, oradan 4.7.37'ye kadar uzanıyor. BleepingComputer, 4.6 öncesi sürümlerin düzeltme almayacağını aktarıyor. Yöneticilere güncelleme yapmaları, sunucu günlüklerini yukarıdaki dosya adlarına karşı taramaları ve Patchstack'in yayımladığı kaynak adresleri engellemeleri öneriliyor.
Kaynaklar
- WordPress.org — WordPress 7.1.2 ReleaseBirincil kaynak
- GitHub Security Advisory GHSA-7hp8-65ch-5whp (WordPress/wordpress-develop)Birincil kaynak
- NIST National Vulnerability Database — CVE-2026-87902Birincil kaynak
- BleepingComputerİkincil
- The Hacker Newsİkincil
İlgili
OpenAI ajanı Medicare portalına sızdı, bildirim 84 gün sonra
48 Ülkede 996 Zyxel Anahtarı Sızdırıldı; Yama Tarihi 24 Eylül
Arista VeloCloud'da CVSS 10.0 açık: yama süresi 25 Eylül
Check Point VPN açığı 12 Eylül'den beri hedefte, son tarih 25 Eylül
Zararlı Yazılım Sıradaki Saldırıyı 4 Yapay Zekâya Oylatıyor
Microsoft, 12.000 Kutuyu Vuran Yapay Zekâlı Oltalama Ağını Kapattı
F5'te İstismar Edilen BIG-IP Açığı: CVSS 9,8, Son Tarih 25 Eylül
WordPress 7.1.1 Click2Shell'i Kapattı: Tek Bağlantı Tema Kurdu
Şimdi trend
- ABD-Çin Ticaret Ateşkesi 10 Ocak'a Uzatıldı
- Lassen'in sıcak sularında 63°C'de üreyen amip bulundu
- 48 Ülkede 996 Zyxel Anahtarı Sızdırıldı; Yama Tarihi 24 Eylül
- Oracle'dan 2,45 GW'lık Stargate Veri Merkezinde Mücbir Sebep
- F5'te İstismar Edilen BIG-IP Açığı: CVSS 9,8, Son Tarih 25 Eylül
- Diller 18 Milyar Dolarlık MGM Teklifini Geri Çekti
- Taylor Swift ‘Showgirl’e 4 Şarkı Ekliyor: 25 Eylül’de Çıkıyor
- Rivian, kamera arızası için 98.828 aracı geri çağırdı
Yorumlar
Henüz yorum yok. İlk yorumu sen yaz.