Siber Güvenlik

WordPress'teki Kritik Açıklar Aktif Olarak Kullanılıyor: Milyonlarca Site Tehlikede

WordPress'teki Kritik Açıklar Aktif Olarak Kullanılıyor: Milyonlarca Site Tehlikede
Malta, Avrupa'nın Hawaii'si! Hem eğlen hem İngilizce öğren. Katıl →

Birçok siber güvenlik firmasının bildirdiğine göre, bilgisayar korsanları popüler blog yazılımı WordPress'in güvenlik açığı bulunan sürümlerini çalıştıran web sitelerine sızıyor. Bir tahmine göre, Pazartesi günü itibarıyla savunmasız WordPress sitelerinin sayısı on milyonları buluyor.

Geçtiğimiz hafta WordPress, WP2Shell olarak adlandırılan ve CVE-2026-60137 ile CVE-2026-63030 kodlarıyla izlenen iki kritik güvenlik açığını yamaladı ve yazılımını web sitelerinde kullananları 'derhal' güncellemeye çağırdı. Açıklar o kadar ciddiydi ki WordPress mümkün olan yerlerde zorunlu güncellemeleri etkinleştirdi. Açıklamanın üzerinden sadece üç gün geçmesine rağmen siber güvenlik şirketleri Patchstack, Hexastrike ve WatchTowr, bilgisayar korsanlarının bu iki açığı birleştirerek (chain) aktif olarak kullandığı konusunda uyarıda bulundu. Yani saldırganlar, hâlâ savunmasız WordPress sürümlerini çalıştıran siteleri ele geçiriyor.

İnternetteki WordPress tabanlı web sitelerinin ne kadarının risk altında olduğu net değil, ancak bazı tahminler yürütmek mümkün. WP2Shell açığı, internetteki en büyük saldırı yüzeylerinden birini oluşturuyor. Güvenlik açığı bulunan WordPress sürümleri 6.9.0'dan 6.9.4'e ve 7.0.0'dan 7.0.1'e kadar olan sürümler. WordPress'in resmî istatistiklerine göre, bu hatalı sürümleri çalıştıran 400 milyondan fazla web sitesi bulunuyor, ancak bu istatistikler muhtemelen yakın zamanda yamalanmış siteleri yansıtmıyor.

Siber güvenlik danışmanı Daniel Card, TechCrunch'a yaptığı açıklamada yaklaşık 4.200 WordPress web sitesinden oluşan bir örneği incelediğini ve yüzde 15'inden azının savunmasız olduğunu tahmin ettiğini söyledi. Card'ın tahminini internetteki tüm WordPress web sitelerine uyguladığımızda, toplam rakam yine de yaklaşık 90 milyon oluyor.

Araştırmacı, şu anda saldırıya uğrayabilecek site sayısının sınırlı olmasını WordPress'in otomatik güncellemeleri zorlamasına, Cloudflare'in savunmasız sitelere yönelik saldırıları engellemesine ve web güvenlik duvarı gibi siber güvenlik önlemleri kullanan web sitelerine bağladı.

Automattic ve WordPress'in açık kaynak kodunu geliştiren proje WordPress.org, yorum talebine hemen yanıt vermedi.

Kritik WordPress açıklarından biri, siber güvenlik firması Searchlight Cyber'dan Adam Kues tarafından bulundu ve raporlandı. Kues bu açığa WP2Shell adını verdi. Diğer açıkla birlikte, bilgisayar korsanları savunmasız web sitelerinin tam uzaktan kontrolünü ele geçirebiliyor.

Malta'da Eğlen, İngilizce Öğren

Kaynak: TechCrunch