WordPress çekirdeğindeki açık istismar ediliyor: 7.1.2'ye güncelleyin
Kimliği doğrulanmamış bir saldırgan, WordPress'in sayfa şablonu seçimini manipüle ederek sunucudaki başka bir PHP dosyasını çalıştırabiliyor. Uygun koşullarda bu, sitenin tamamen ele geçirilmesine kadar gidiyor.
- 1 dk okuma
- 3 kaynak
Kısaca
- WordPress 7.1.2 öncesi tüm sürümleri etkileyen CVE-2026-87902, CISA'nın aktif istismar listesine girdi.
- Site sahiplerinin sürümlerini kontrol etmesi gerekiyor.
Ne oldu?
WordPress, bir sayfanın hangi şablonla gösterileceğine get_page_template() fonksiyonuyla karar veriyor. Bu fonksiyondaki bir hata, oturum açmamış bir saldırganın WordPress’i etkin tema klasörleri dışındaki, sunucuda okunabilir herhangi bir .php dosyasını yüklemeye yönlendirmesine izin veriyor.
Sunucu ve kullanılan tema belirli koşulları sağlıyorsa bu durum uzaktan kod çalıştırmaya, yani sitenin ele geçirilmesine varıyor. Açık 22 Eylül’de duyuruldu, CISA 25 Eylül’de saldırılarda kullanıldığını belirterek kataloğuna ekledi.
Kimler etkileniyor?
WordPress 7.1.2 öncesi tüm sürümler.
Ne yapmalısınız?
- Sitenizi 7.1.2 ya da daha yeni bir sürüme güncelleyin (Pano → Güncellemeler).
- Otomatik güncellemeler açık olsa bile sürümün gerçekten yükseldiğini kontrol edin.
- Siteniz bir barındırma firması tarafından yönetiliyorsa güncellemenin yapıldığını onlardan teyit edin.
- Sunucuda sizin eklemediğiniz, tanımadığınız .php dosyaları olup olmadığına bakın.
Kaynaklar
Bu konuda
Zafiyet · 1 dk
Apple, hedefli saldırılarda kullanılan CoreGraphics açığını kapattı
- yeni · kritik
Zafiyet · 1 dk
Citrix NetScaler'da istismar edilen iki kritik açık: kimlik doğrulaması olmadan komut çalıştırılabiliyor
Zafiyet · 1 dk
MikroTik RouterOS'taki SSH açığı istismar ediliyor: kimlik doğrulaması olmadan komut gönderilebiliyor