WordPress güvenlik açıkları milyonlarca siteyi riske attı
Patchstack, Hexastrike ve WatchTowr, yamalanan iki kritik WordPress güvenlik açığının saldırganlarca aktif biçimde kullanıldığını bildirdi. Daniel Card, internetteki WordPress sitelerinin yaklaşık 90 milyonunun hâlâ savunmasız olabileceğini tahmin etti.

WordPress güvenlik açıkları, güncelleme almamış sitelerde uzaktan tam kontrol ele geçirilmesine yol açabilecek düzeyde risk oluşturuyor. Patchstack, Hexastrike ve WatchTowr, geçen hafta giderilen iki kritik açığın saldırganlar tarafından gerçek saldırılarda kullanılmaya başlandığını duyurdu. Bu durum, savunmasız WordPress sürümlerini çalıştırmayı sürdüren sitelerin ele geçirilmesi anlamına geliyor.
WordPress, açıkları kapatan yamaları geçen hafta yayımladı ve site yöneticilerinden yazılımı gecikmeden güncellemelerini istedi. Sorunun ağırlığı nedeniyle platform, mümkün olan sistemlerde zorunlu otomatik güncellemeleri de devreye aldı.
WordPress güvenlik açıklarından etkilenen sürümler
Risk altındaki sürümler WordPress 6.9.0 ile 6.9.4 arasındaki sürümlerin yanı sıra 7.0.0 ve 7.0.1 olarak sıralanıyor. WordPress’in resmi kullanım istatistiklerinde bu hatalı sürümleri çalıştıran 400 milyondan fazla site görünüyor. Ancak bu sayım, yamaların yayımlanmasının ardından güncellenen siteleri de içerebiliyor.
Siber güvenlik danışmanı Daniel Card, yaklaşık 3.500 WordPress sitesinden oluşan bir örneklem üzerinde inceleme yaptığını belirtti. Card’ın tahminine göre sitelerin yüzde 15’inden azı halen savunmasız durumda. Bu oranın internetteki tüm WordPress sitelerine uygulanması halinde, potansiyel olarak etkilenebilecek site sayısı yaklaşık 90 milyona ulaşıyor.
İki kritik hata birlikte tam uzaktan erişim sağlayabiliyor
Kritik WordPress güvenlik açıklarından biri, Searchlight Cyber bünyesindeki Adam Kues tarafından tespit edilip bildirildi. Searchlight Cyber bu açığı WP2Shell olarak adlandırdı. WP2Shell’in diğer kritik açıkla birlikte kullanılması, saldırganların savunmasız bir web sitesinin tam uzaktan kontrolünü elde etmesine imkân tanıyabiliyor.
Daniel Card, güncel durumda saldırıya açık kalabilecek sitelerin sayısının sınırlanmasında üç unsura dikkat çekti: WordPress’in otomatik güncellemeleri yayması, Cloudflare’in savunmasız sitelere yönelik saldırıları engellemesi ve web uygulaması güvenlik duvarları gibi koruma araçlarının kullanılması.
Automattic altyapısındaki siteler için güncelleme uygulandı
WordPress’in açık kaynak kodunu geliştiren WordPress.org, yorum talebine hemen yanıt vermedi. WordPress.com’u işleten ve açık kaynaklı WordPress projesine katkı sunan Automattic’in sözcüsü Megan Fox ise Automattic tarafından barındırılan tüm sitelerin, güncelleme yayımlanmadan önce de korunduğunu söyledi.
Fox’un açıklamasına göre WordPress.com, Pressable, WPVIP ve WP.cloud ortakları dahil olmak üzere Automattic altyapısındaki milyonlarca siteye kod güncellemeleri yayımlanır yayımlanmaz dağıtıldı. Güncelleme almayan 6.9.0-6.9.4 ile 7.0.0-7.0.1 sürümlerindeki siteler için ise iki açığın birlikte oluşturduğu uzaktan ele geçirme riski devam ediyor.

Yorumlar (0)
Yorumlar moderasyondan sonra yayınlanır.
İlk yorumu sen yaz.