Siber güvenlik

WordPress Açığına Saldırılar 22 Eylül Yamasından Sonra 10 Kat Arttı

tarihinde yayımlandı2 dk okumaYazan: NewUJ Editorial Desk

tarihinde güncellendiyeni bilgiler eklendi

WordPress Açığına Saldırılar 22 Eylül Yamasından Sonra 10 Kat Arttı
Fotoğraf: WordPress.org
0 0
XWhatsAppTelegramLinkedIn

WordPress, 22 Eylül 2026'da 7.1.2 sürümünü yayımlayarak CVE-2026-87902 kodlu açığı kapattı; açık, sayfa şablonlarını çözümleyen çekirdek fonksiyonda kimlik doğrulaması gerektirmeyen bir dizin geçişi (path traversal) hatası. Saldırganlar aynı gün harekete geçti. WordPress güvenlik şirketi Patchstack, BleepingComputer'a ilk kötü amaçlı istekleri 22 Eylül'de 17.44 UTC'de, koruduğu sitelere yönelen küçük bir IP grubundan gördüğünü söyledi; The Hacker News ise ilk istismar girişiminin aynı gün daha erken, 11.49 UTC'de kayda geçtiğini bildirdi.

Hareketlilik o günden sonra tırmandı. Patchstack'e göre açığa bağlı trafik 23 Eylül'de on kat arttı ve keşif aşamasından — zararsız WordPress çekirdek dosyalarını isteyerek savunmasız siteleri belirleme — diske dosya yazma aşamasına geçti. Saldırganlar, PEAR aracı pearcmd.php'yi kullanarak /tmp ve /var/tmp dizinlerine wp-pear-rce-flag.php ve poc87902.php gibi adlarla kendi PHP dosyalarını bırakıyor. Bazı yükler yalnızca sunucuyu "istismar edilebilir" diye işaretliyor; Patchstack'in belirttiğine göre bazıları ise "erişildiğinde kabuk komutu çalıştıran kısa bir etiket yazıyor." Güvenlik şirketi Previdian, The Hacker News'e bal küpü ağına karşı 23 Eylül'den itibaren 68 istismar girişimi kaydettiğini söyledi.

BleepingComputer'a göre WordPress güvenlik ekibi açığı kritik olarak değerlendirip 10 üzerinden 9,2 puan verdi; ABD Ulusal Zafiyet Veritabanı'ndaki (NVD) kayıt ise ayrı bir CVSS 3.1 puanı olan 8,1'i "yüksek" seviyesiyle taşıyor. İstismar her sitede mümkün değil. Resmi bültene göre aktif temada ya da üst temasında adı "page-" ile başlayan üst düzey bir dizin bulunmalı — bültende eski Twenty Twelve ve Twenty Fourteen temalarıyla birlikte üçüncü taraf Neve, Hestia ve Sydney temaları anılıyor — ve sunucuda okunabilir yerel bir .php dosyası bulunmalı. Docker'ın resmi PHP imajı ile 8.5 öncesi PHP çalıştıran varsayılan cPanel yapılandırması da etkileniyor. Previdian'ın kurucusu ve genel müdürü Ryan Dewhurst, "WordPress'te otomatik güncellemeler varsayılan olarak açık olduğu için kitlesel istismar girişimleri görmemiz olası, ancak gerçek ele geçirme sayısı nispeten az olacaktır" dedi.

İki şirket de gerçekten ele geçirilen site sayısını açıklamadı; yalnızca girişimler sayısal olarak verildi. WordPress açığın keşfini araştırmacı Robert Ressl'e atfetti ve düzeltmenin güvenlik güncellemesi almaya devam eden tüm dallara — şu an 4.7'ye kadar — geriye dönük uygulandığını bildirdi; yamalı sürümler 7.1.2 ve 7.0.6'dan 6.9.9 ve 6.8.10'a, oradan 4.7.37'ye kadar uzanıyor. BleepingComputer, 4.6 öncesi sürümlerin düzeltme almayacağını aktarıyor. Yöneticilere güncelleme yapmaları, sunucu günlüklerini yukarıdaki dosya adlarına karşı taramaları ve Patchstack'in yayımladığı kaynak adresleri engellemeleri öneriliyor.

Kaynaklar

Bildir / kaldırılmasını iste

İlgili

Yorumlar

Henüz yorum yok. İlk yorumu sen yaz.