“wp2shell”: Kritik WordPress güvenlik açığı, API aracılığıyla kod enjeksiyonuna izin veriyor

Güvenlik araştırmacıları, WordPress'te bir istismarla ilişkilendirilebilecek ve dolayısıyla kötü amaçlı kod eklenmesine izin verebilecek iki güvenlik açığı buldu. Popüler blog sisteminin yöneticileri, sistemi hızlı bir şekilde güncellemeli veya acil durum yaması olarak bir mini eklenti kurmalıdır.

Duyurudan sonra devamını okuyun

A eleştirmen SQL enjeksiyon güvenlik açığının (CVE-2026-60137) CVSS puanı 9,1/10'dur ve uzaktaki saldırganlar tarafından kullanılabilir. Boşluk bununla ilgili author__not_in– WP_Query parametresi doğru şekilde doğrulanmadı.

Searchlight Cyber'deki araştırmacılar iki güvenlik açığından ikincisini keşfettiler ve trendi takip ederek ona “WP2Shell” takma adını verdiler. CVE-2026-63030 CVE tanımlayıcısına sahip güvenlik açığı “yalnızca” bir tanesiyle ilişkilidir yüksek Risk bilincine sahiptir (CVSS 7.5/10) ve ücretsiz CMS REST API'sindeki bir hataya dayanmaktadır. Çok az ayrıntı biliniyor ancak API uç noktası /wp-json/batch/v1 suçlu gibi görünüyor.

Araştırmacılar wp2shell.com'da blog operatörleri için bir kontrol seçeneği yayınladılar. İlk değerlendirmeye izin verir ve pratik bir yama içerir: Kötü amaçlı API yolu için kimlik doğrulama sağlayan, birkaç satırlık PHP kodundan oluşan bir WordPress eklentisi. WordPress'inizi hemen güncelleyemiyorsanız, ki bu en iyi uygulamadır, bu çözümü kullanmalısınız.

Her iki boşluğun birleştirilmesi sorunludur: bu, savunmasız WordPress kurulumlarına önceden kayıt olmadan kod ekleme olasılığına yol açar. Bu tür güvenlik açıklarının otomatikleştirilmesi kolaydır ve ciddi saldırılara yol açabilir: Şu anda internette 500 milyon civarında WordPress kurulumu bulunmaktadır.

WordPress ekibi zaten tepki gösterdi ve yeni sürümleri yayınladı:

Duyurudan sonra devamını okuyun

  • WordPress7.0.2,
  • 6.9.5,
  • 6.8.6
  • 7.1beta2

WordPress 6.8'den önceki sürümler etkilenmez. Yöneticilerin güncellemeyi mümkün olan en kısa sürede yüklemesi gerekiyor: Saldırganların güvenlik yamalarını yapay zeka yardımıyla analiz ederek bu hafta sonu ilk istismar denemelerine başlayacakları öngörülüyor.

Ücretsiz WordPress CMS, geniş şablon ve eklenti yelpazesi nedeniyle özellikle popülerdir. İkincisi, güvenlik açıklarına sıklıkla açılan bir kapıdır; Yazılımın kalbinde yer alan bir hata artık daha nadir hale geldi.


(cku)


Yayımlandı

kategorisi

yazarı:

Etiketler:

Yorumlar

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir