Tek bir isteğin bu kadarını yapabilmesi mümkün olmamalı. Ancak bu hafta, küçük girdiler kod çalıştırmaya, bellek kaybına, çalınan anahtarlara ve devre dışı bırakılan güvenlik araçlarına yol açtı.
Yollar genellikle basitti: açıkta kalan sistemler, zayıf kontroller, eski sürücüler, sahte istemler ve kötü amaçlı yazılım dağıtımı için kullanılan herkese açık kod. Bazı hatalar yeniydi. Diğerleri ise savunmacıların yama yapmaya fırsat bulamadan kullanılıyordu.
İşte bozulan, istismar edilen ve şu anda dikkat edilmesi gerekenlerin tam özeti.
⚡ Haftanın Tehdidi
Yeni wp2shell WordPress Çekirdek Açığı, Kimliği Doğrulanmamış Saldırganların Kod Çalıştırmasına İzin Veriyor - Searchlight Cyber, WordPress çekirdeğinde, herhangi bir eklenti veya özel koşul gerektirmeden standart bir WordPress kurulumunda anonim olarak istismar edilebilen, kimlik doğrulama öncesi uzaktan kod yürütme (RCE) zafiyetini açıkladı. Bu açık, CVE-2026-63030 (REST API batch-route karışıklığı) ve CVE-2026-60137 (WordPress çekirdeğinde SQL enjeksiyonu) olmak üzere iki zafiyetin birleşiminden oluşuyor. Bu iki açık bir araya getirilerek anonim bir istek kod yürütmeye dönüştürülebiliyor. watchTowr, konsept kanıtı (PoC) istismarlarının dolaşımda olduğunu ve vahşi ortamda istismarın ilk işaretlerini görmeye başladıklarını söyledi. watchTowr CEO'su Benjamin Harris, "Bu can yakacak. WordPress dünya çapında yüz milyonlarca web sitesinde çalışıyor. Bunların bir kısmı barındırma sağlayıcıları tarafından otomatik olarak yamalanacak, ancak çoğu yamalanmayacak ve hasar işte burada ortaya çıkacak. Tavsiyemiz basit: mümkün olduğunca hızlı bir şekilde yama yapın ve bununla da kalmayın. Bir saldırganın size daha önce ulaşıp ulaşmadığını belirlemek ve yama yapmadan önce düşürülmüş olabilecek arka kapıları tespit edip kaldırmak için kontrolleri ve araştırmaları devreye alın" dedi. Siber güvenlik şirketi, bunun yapay zeka destekli araçlarla gün yüzüne çıkarılan güvenlik açıklarının ve teknolojinin saldırganlar tarafından silah haline getirilmesinin en son örneği olduğunu belirtti.