Siber güvenlik

WordPress Çekirdek RCE Açıklarına Genel İstismarlar Yayınlandı, Hemen Yama Uygulayın

1 dk okuma

0 0
XWhatsAppTelegramLinkedIn

Güvenlik araştırmacıları, topluca "wp2shell" olarak adlandırılan WordPress Çekirdeğinde iki yüksek önem dereceli uzaktan kod yürütme güvenlik açığını ifşa etti. Genel istismar kodu zaten yayınlandı ve site sahiplerinin derhal yama uygulaması için acil çağrılar yapılıyor. Açıklar, kimliği doğrulanmamış saldırganların savunmasız WordPress kurulumlarında rastgele kod yürütmesine olanak tanıyarak sitenin tamamen ele geçirilmesine yol açabilir.

Güvenlik açıkları, en son güvenlik sürümünden önceki tüm WordPress Çekirdek sürümlerini etkilemektedir. Yamalanmamış bir sürümü çalıştıran herhangi bir WordPress sitesi risk altındadır; buna dünya çapında milyonlarca blog, iş sitesi ve e-ticaret mağazası dahildir. Açıklar özellikle tehlikelidir çünkü herhangi bir kimlik doğrulama gerektirmezler, yani herhangi bir saldırgan bunları internet üzerinden istismar edebilir.

Bunlar kritiktir çünkü uzaktan kod yürütmeye olanak tanır ve saldırganlara sunucu üzerinde tam kontrol sağlar. Saldırganlar veri çalabilir, kötü amaçlı yazılım yükleyebilir, siteleri tahrif edebilir veya ele geçirilen sunucuları daha fazla saldırı için kullanabilir. WordPress'in web'in %40'ından fazlasını yönettiği göz önüne alındığında, potansiyel etki çok büyüktür.

Kaynağa göre, güvenlik açıkları CVE-2026-63030 ve başka bir tanımlayıcı ile takip edilmekte olup CVSS puanı 9.8'dir (kritik). Açıklar, uzaktan kod yürütmeye yol açan SQL enjeksiyonunu içermektedir. GitHub ve diğer platformlarda genel proof-of-concept istismarları yayınlanmış olup yama uygulama aciliyetini artırmıştır.

WordPress, bu sorunları gidermek için [kaynakta belirtilmeyen tarihte] bir güvenlik güncellemesi yayınladı. Ancak birçok site henüz yamayı uygulamadı. Cloudflare, Rapid7 ve Aikido Security dahil güvenlik firmaları acil eylem çağrısı yapan uyarılar yayınladı. Cloudflare, Web Uygulama Güvenlik Duvarı'nın istismar girişimlerine karşı koruma sağlayabileceğini belirtti.

Site yöneticilerine WordPress Çekirdeğini derhal en son sürüme güncellemeleri şiddetle tavsiye edilir. Güncelleme yapamayanlar, istismar girişimlerini engellemek için bir web uygulama güvenlik duvarı veya diğer güvenlik önlemlerini kullanmayı düşünmelidir. Savunmasız siteler için aktif taramanın muhtemelen devam ettiği göz önüne alındığında, uzlaşma belirtileri için sürekli izleme önerilir.

Kaynaklar

Bildir / kaldırılmasını iste

İlgili

Yorumlar

Henüz yorum yok. İlk yorumu sen yaz.