Güvenlik araştırmacıları, WordPress'te bir istismarla ilişkilendirilebilecek ve ardından kötü amaçlı kodların enjekte edilmesine izin verebilecek iki güvenlik açığı buldu. Popüler blog sisteminin yöneticileri hızlı bir şekilde güncelleme yapmalı veya acil durum yaması olarak bir mini eklenti kurmalıdır.
Reklamdan sonra devamını okuyun
Bir kritik SQL enjeksiyon güvenlik açığı (CVE-2026-60137), 9,1/10 CVSS puanına sahiptir ve uzaktaki saldırganlar tarafından kullanılabilir. Boşluk aşağıdakilerle ilgilidir: author__not_in-WP_Query parametresi doğru şekilde doğrulanmıyor.
Searchlight Cyber'deki araştırmacılar iki güvenlik açığından ikincisini keşfettiler ve trendin ardından ona “WP2Shell” takma adını verdiler. CVE-2026-63030 CVE tanımlayıcısına sahip güvenlik açığı “yalnızca” bir tanesiyle ilişkilidir yüksek Risk bilincine sahiptir (CVSS 7.5/10) ve ücretsiz CMS'nin REST API'sindeki bir hataya dayanmaktadır. Çok az ayrıntı biliniyor ancak API uç noktası /wp-json/batch/v1 suçlu gibi görünüyor.
Bulucular wp2shell.com'da blog operatörleri için bir kontrol seçeneği yayınladı. İlk değerlendirmeye izin verir ve pratik bir yama içerir: Kötü amaçlı API rotası için kimlik doğrulama sağlayan birkaç satırlık PHP kodu içeren bir WordPress eklentisi. WordPress'inizi hemen güncelleyemiyorsanız – önerilen prosedür – bu çözümü kullanmalısınız.
Uğursuz zincirleme – güncelleme!
Her iki boşluğun zincirlenmesi sorunludur; bu, savunmasız WordPress kurulumlarına önceden kayıt olmadan kod enjekte edilmesi olasılığına yol açar. Bu tür güvenlik açıklarının otomatikleştirilmesi kolaydır ve büyük saldırılara yol açabilir: Şu anda internette 500 milyon civarında WordPress kurulumu bulunmaktadır.
WordPress ekibi zaten tepki gösterdi ve yeni sürümleri yayınladı:
Reklamdan sonra devamını okuyun
- WordPress7.0.2,
- 6.9.5,
- 6.8.6 da
- 7.1 beta2
WordPress 6.8'den önceki sürümler etkilenmez. Yöneticilerin güncellemeyi olabildiğince çabuk yüklemesi gerekiyor; saldırganların güvenlik yamalarını yapay zeka yardımıyla analiz etmesi ve bu hafta sonu ilk yararlanma denemelerini başlatması bekleniyor.
Ücretsiz CMS WordPress, geniş şablon ve eklenti yelpazesi nedeniyle özellikle popülerdir. İkincisi, güvenlik açıkları için sık kullanılan bir ağ geçididir; Yazılımın özündeki bir hata artık daha nadir hale geldi.
(cku)

Bir yanıt yazın