Siber Güvenlik

Saldırganlar WooCommerce Wholesale Lead Capture Açığını Sömürerek PHP Web Shell Yerleştiriyor

Saldırganlar WooCommerce Wholesale Lead Capture Açığını Sömürerek PHP Web Shell Yerleştiriyor
Malta'da dil eğitimi alırken çalışma hakkınız da var, biliyor muydunuz? Detaylar →

Tehdit aktörleri, 6.000’den fazla aktif kurulumu bulunan premium bir WordPress eklentisi olan WooCommerce Wholesale Lead Capture’daki kritik bir güvenlik açığını sömürüyor.

Wordfence, “Bu açık, kimliği doğrulanmamış saldırganların PHP arka kapıları da dahil olmak üzere keyfi dosyalar yüklemesine ve uzaktan kod çalıştırmasına olanak tanıyor” dedi.

WordPress güvenlik şirketi, Haziran 2026’dan bu yana söz konusu açığı hedef alan 100.000’den fazla istismar girişimini engellediğini belirtti; bu girişimlerin 99’u son 24 saatte kaydedildi. Açık CVE-2026-27540 olarak izleniyor (CVSS puanı: 9.8).

Sorun, 2.0.3.1 dahil olmak üzere eklentinin tüm sürümlerini etkileyen “wwlc_file_upload_handler” adlı AJAX işleminde dosya türü doğrulamasının eksik olmasından kaynaklanan keyfi dosya yüklemesi durumu. Bu durum, kimliği doğrulanmamış bir saldırganın etkilenen sitenin sunucusuna keyfi dosyalar yüklemesinin önünü açıyor ve uzaktan kod çalıştırma yolunu hazırlıyor.

Wordfence’in gözlemlediği saldırıda tehdit aktörleri, sahte bir file_settings parametresi ve kötü amaçlı bir PHP dosyası (“shell.php”) ile “wwlc_file_upload_handler” AJAX işlemine hazırlanmış istekler gönderiyor.

Yüklenen PHP dosyası, ana bilgisayar ayrıntılarını bildiren ve tehlikeye atılan WordPress sitesine ek kötü amaçlı dosyalar yazmak için tarayıcı tabanlı bir yükleme formu sunan bir web shell. İstismar girişimleri aşağıdaki IP adreslerinden kaynaklandı.

Başarılı bir saldırı saldırganın keyfi PHP dosyaları yüklemesine izin verdiği için WordPress site sahiplerinin özellikle uploads dizininde beklenmeyen veya yakın zamanda oluşturulmuş .php dosyalarını kontrol etmesi ve “/wp-admin/admin-ajax.php” adresine action parametresi “wwlc_file_upload_handler” olarak ayarlanmış şüpheli istekleri yukarıdaki IP adreslerinden incelemesi öneriliyor.

The Events Calendar’da Kritik Açık

Gelişme, Wordfence’in 600.000’den fazla web sitesinde kurulu bir WordPress eklentisi olan The Events Calendar’ı etkileyen iki kritik açığı detaylandırmasıyla geldi. Başarılı istismar için hedef etkinlik sayfasında yorumların etkin olması ve eklentinin “Etkinlik sayfalarında yorumları göster” seçeneğinin aktif olması gerekiyor. Açıkların kısa açıklaması aşağıda.

CVE-2026-78159 (CVSS puanı: 9.8) - “parse_array” fonksiyonundaki widget ‘classes’ haritasının yetersiz doğrulanmasından kaynaklanan bir açık; 6.17.3 ve altı sürümlerde kimliği doğrulanmamış uzaktan kod çalıştırma sağlanabilir.

CVE-2026-78006 (CVSS puanı: 9.8) - “is_safe_widget_instance” fonksiyonundaki yetersiz korumadan kaynaklanan bir açık; 6.17.4 ve altı sürümlerde kimliği doğrulanmamış uzaktan kod çalıştırma sağlanabilir.

Wordfence, “Her iki zincir de eklentinin widget işleme hattında başlıyor ve iki ayrı yöntemle kimlik doğrulaması olmadan uzaktan kod çalıştırmaya yol açabiliyor” dedi.

“İlk zincir, altta yatan sunucuda keyfi işletim sistemi komutlarını çalıştırmak için PHP Nesne Enjeksiyonunu kullanıyor. İkinci zincir nesne enjeksiyonu korumasını atlıyor ve keyfi çağrılabilir bir ilkel öğeyi kötüye kullanarak bir yöneticinin şifresini sıfırlıyor; ardından saldırgan kötü amaçlı bir eklenti yükleyerek sitenin tam kontrolünü ele geçirebiliyor.”

Wordfence, her iki zincirin de moderatör onayı olmadan WordPress’in bekleyen yorum önizlemesi üzerinden tetiklenebileceği konusunda uyardı ve açığın tam site ele geçirme, hassas veri hırsızlığı ve kötü amaçlı yazılım dağıtımına yol açabileceği belirtildi. Eklentiyi geliştiren StellarWP, açıkları sırasıyla 6.17.3.1 ve 6.17.4.1 sürümlerinde giderdi.

Lüks Malta Yazı + İngilizce

Kaynak: The Hacker News