WordPress'te açık kalmış, güncelleme yetmeyebilirmiş.
Kritik WordPress Açığı İlk Saldırılarını Gösterdi: Güncelleme Tek Başına Yetmeyebilir
wordpress'teki kritik güvenlik açığı ilk saldırıları tetikledi. güncelleme sonrası bile zararlı dosyaların yeniden oluştuğu, birçok sistemin güncellemeden önce hedef alındığı belirtiliyor.
geçen hafta duyurulan kritik wordpress güvenlik açığı ile ilgili ilk doğrulanmış saldırılar ortaya çıktı. güvenlik araştırmacıları, wordpress güvenlik açığı nedeniyle ele geçirilen bazı internet sitelerinde güncelleme yapıldıktan sonra bile zararlı dosyaların yeniden oluşturulduğunu bildirdi. i̇lk bulgular, birçok sistemin wordpress 7.0.2 sürümüne yükseltilmeden önce saldırıya uğramış olabileceğine işaret ediyor. i̇lk vakalar güncellemeden önce gerçekleşen saldırıları i̇şaret ….
Geçen hafta duyurulan kritik WordPress güvenlik açığı ile ilgili ilk doğrulanmış saldırılar ortaya çıktı. Güvenlik araştırmacıları, WordPress güvenlik açığı nedeniyle ele geçirilen bazı internet sitelerinde güncelleme yapıldıktan sonra bile zararlı dosyaların yeniden oluşturulduğunu bildirdi. İlk bulgular, birçok sistemin WordPress 7.0.2 sürümüne yükseltilmeden önce saldırıya uğramış olabileceğine işaret ediyor.
İlk Vakalar Güncellemeden Önce Gerçekleşen Saldırıları İşaret Ediyor
Güvenlik araştırmacılarının “wp2shell” adını verdiği ve CVE-2026-63030 ile CVE-2026-60137 numaralarıyla takip edilen açıklar, WordPress çekirdeğinde kimlik doğrulaması gerektirmeden uzaktan kod çalıştırılmasına imkan tanıyor. Searchlight Cyber tarafından keşfedilen güvenlik sorunu, herhangi bir eklenti bulunmayan standart kurulumlarda dahi anonim saldırganlar tarafından kullanılabiliyor.
WordPress geliştiricileri sorunu gidermek için 6.9.5 ve 7.0.2 sürümlerini yayınladı. Ayrıca kullanıcıların sistemlerinde saldırı izi bulunup bulunmadığını kontrol edebilmesi amacıyla özel bir tarama aracı da paylaşıldı. Güvenlik araştırmacısı Günter Born ise kendi sitelerinde herhangi bir ihlal tespit etmediğini, buna rağmen ilk mağdurlarla ilgili bildirimlerin gelmeye başladığını açıkladı.
İlk doğrulanan kurbanlardan biri Almanya’da Evanjelik Kilisesi (EKD) bünyesinde faaliyet gösteren BeNe platformu oldu. Cinsel istismar mağdurlarına destek amacıyla kurulan platformun, Almanya Federal Bilgi Güvenliği Dairesi’nin (BSI) uyarısından sonra çevrim dışı alındığı, ancak bu süreçte bazı verilerin ele geçirilmiş olabileceği değerlendiriliyor.
Born’un aktardığı bilgilere göre barındırma sağlayıcısı IONOS, bazı müşterilerine gönderdiği uyarıda saldırı izleri tespit edildiğini bildirdi. İnceleme sırasında “wpsvc_59ef9db7ebe0@wordpress-svc.internal” adlı şüpheli bir yönetici hesabının oluşturulduğu, “Database Repair Assistant” ile “wp2s-606aa615” isimli iki yetkisiz eklentinin sisteme yüklendiği belirlendi.
Kullanıcıların paylaştığı bilgiler, wp2shell açığı giderilmiş olmasına rağmen bazı internet sitelerinde .htaccess dosyalarının yeniden oluşturulduğunu ve ana dizindeki index.php dosyasına zararlı kod yazılmaya devam edildiğini gösteriyor. Uzmanlar, bunun saldırganların güncelleme öncesinde sisteme yerleşerek kalıcılık sağlamasından kaynaklanabileceğini düşünüyor.
Güvenlik uzmanları, yalnızca sürüm yükseltmenin yeterli olmadığını vurguluyor. WordPress güvenlik taraması yapılması, yönetici hesaplarının gözden geçirilmesi, dosya bütünlüğünün doğrulanması ile API anahtarları ve parolaların değiştirilmesi öneriliyor. Ayrıca CVE-2026-63030 kapsamında etkilenen sistemlerde temiz kurulum yapılmasının, şüpheli dosyaların manuel olarak incelenmesinin ve Searchlight Cyber tarafından paylaşılan kontrol araçlarının kullanılmasının riski azaltabileceği belirtiliyor.