WordPress Çekirdek RCE Açıklarına Genel İstismarlar Yayınlandı, Hemen Yama Uygulayın
Güvenlik araştırmacıları, topluca "wp2shell" olarak adlandırılan WordPress Çekirdeğinde iki yüksek önem dereceli uzaktan kod yürütme güvenlik açığını ifşa etti. Genel istismar kodu zaten yayınlandı ve site sahiplerinin derhal yama uygulaması için acil çağrılar yapılıyor. Açıklar, kimliği doğrulanmamış saldırganların savunmasız WordPress kurulumlarında rastgele kod yürütmesine olanak tanıyarak sitenin tamamen ele geçirilmesine yol açabilir.
Güvenlik açıkları, en son güvenlik sürümünden önceki tüm WordPress Çekirdek sürümlerini etkilemektedir. Yamalanmamış bir sürümü çalıştıran herhangi bir WordPress sitesi risk altındadır; buna dünya çapında milyonlarca blog, iş sitesi ve e-ticaret mağazası dahildir. Açıklar özellikle tehlikelidir çünkü herhangi bir kimlik doğrulama gerektirmezler, yani herhangi bir saldırgan bunları internet üzerinden istismar edebilir.
Bunlar kritiktir çünkü uzaktan kod yürütmeye olanak tanır ve saldırganlara sunucu üzerinde tam kontrol sağlar. Saldırganlar veri çalabilir, kötü amaçlı yazılım yükleyebilir, siteleri tahrif edebilir veya ele geçirilen sunucuları daha fazla saldırı için kullanabilir. WordPress'in web'in %40'ından fazlasını yönettiği göz önüne alındığında, potansiyel etki çok büyüktür.
Kaynağa göre, güvenlik açıkları CVE-2026-63030 ve başka bir tanımlayıcı ile takip edilmekte olup CVSS puanı 9.8'dir (kritik). Açıklar, uzaktan kod yürütmeye yol açan SQL enjeksiyonunu içermektedir. GitHub ve diğer platformlarda genel proof-of-concept istismarları yayınlanmış olup yama uygulama aciliyetini artırmıştır.
WordPress, bu sorunları gidermek için [kaynakta belirtilmeyen tarihte] bir güvenlik güncellemesi yayınladı. Ancak birçok site henüz yamayı uygulamadı. Cloudflare, Rapid7 ve Aikido Security dahil güvenlik firmaları acil eylem çağrısı yapan uyarılar yayınladı. Cloudflare, Web Uygulama Güvenlik Duvarı'nın istismar girişimlerine karşı koruma sağlayabileceğini belirtti.
Site yöneticilerine WordPress Çekirdeğini derhal en son sürüme güncellemeleri şiddetle tavsiye edilir. Güncelleme yapamayanlar, istismar girişimlerini engellemek için bir web uygulama güvenlik duvarı veya diğer güvenlik önlemlerini kullanmayı düşünmelidir. Savunmasız siteler için aktif taramanın muhtemelen devam ettiği göz önüne alındığında, uzlaşma belirtileri için sürekli izleme önerilir.
Kaynaklar
- Google News Technologyİkincil
- Google News Globalİkincil
İlgili
Cyera, Oasis Security'yi 1 milyar dolara satın aldı: Bu yılki üçüncü anlaşma
ChatGPT saldırısı teknoloji firmasını çökertti, acil toplantı yapıldı
Microsoft, rakiplerinden üstün olduğunu iddia ettiği yapay zeka güvenlik araçlarını tanıttı
Özel Claude sohbetleri Google ve Bing arama sonuçlarında ifşa oldu
Apple, App Store'daki kripto para dolandırıcılığının kullanıcılara 1,8 milyon dolara mal olması nedeniyle dava edildi
Microsoft, siber güvenlik yapay zeka araçlarını tanıttı
Claude AI paylaşımlı sohbetleri kaldırılmadan önce Google tarafından indekslendi
Hugging Face CEO'su, 'benzeri görülmemiş' OpenAI saldırısının ardından şeffaflık çağrısı yapıyor
Şimdi trend
- Organik yumurtaların iklim etkisi kafesli yumurtaların iki katı
- Audi, 2027 Q9 tam boy SUV amiral gemisini ABD için tanıttı
- Meksika kartelleri metamfetamin üretimini Nijerya'ya taşıdı
- Kenya, Amboseli'de 15 fil ölümünü araştırıyor
- Meta'nın yapay zeka veri merkezi finansman maliyetleri 14 milyar dolarlık BlackRock anlaşmasında artıyor
- Cyera, Oasis Security'yi 1 milyar dolara satın aldı: Bu yılki üçüncü anlaşma
- NASA Swift kurtarma görevi yönelim kontrolü sorunu yaşıyor
- American Airlines tüm uçuşlarını durdurdu: BT arızası
Yorumlar
Henüz yorum yok. İlk yorumu sen yaz.