Siber güvenlik

Kritik Elementor Pro açığı WordPress sitelerinde uzaktan komut yürütülmesine olanak tanıyor

Elementor Pro'nun CVE-2026-32475 koduyla tanımlanan dosya yükleme modülündeki bir güvenlik açığı, kötü amaçlı PHP dosyalarının yüklenmesine ve sunucuda çalıştırılmasına olanak tanıyor; ancak açığın istismar edilmesi için belirli bir form yapılandırması gerekiyor. Sorun için bir düzeltme yayımlandı. Yöneticiler eklentiyi güncellemeli ve risk dönemi boyunca yüklenen dosyaları incelemeli.

2026-08-20
3 dk okuma
11 görüntülenme
فريق تحرير certi.news
Kritik Elementor Pro açığı WordPress sitelerinde uzaktan komut yürütülmesine olanak tanıyor

Güvenlik raporları, WordPress sitelerine yönelik Elementor Pro eklentisinde, saldırganların çalıştırılabilir dosyalar yüklemesine ve sunucuda uzaktan PHP kodu çalıştırmasına olanak tanıyabilecek kritik bir güvenlik açığı konusunda uyarıda bulundu. CVE-2026-32475 olarak tanımlanan açık, Elementor Pro'nun 4.2.2'den eski sürümlerini etkiliyor.

Sorun, File Upload modülüyle bağlantılı. Eklenti, dosyaları doğrulamak ve işlemek için iki ayrı döngü kullanıyor; ancak bu iki döngü, boş ada sahip bir yükleme bölümüyle farklı şekilde işlem yapıyor. WordPress ekosisteminin güvenliği konusunda uzman Patchstack şirketinin raporuna göre bu farklılık, doğrulama mekanizmasına uygun görünen çok parçalı bir yükleme isteği oluşturularak istismar edilebiliyor; işleme mekanizması ise isteğin sonraki bir bölümünde bulunan kötü amaçlı dosyanın geçirilmesine izin veriyor.

Açık nasıl istismar edilebilir?

Senaryo, sitede dosya yükleme alanı içeren ve çoklu yükleme seçeneği etkinleştirilmiş yayımlanmış bir form bulunmasıyla başlıyor. Saldırgan, önce dosya adı olmayan bir bölüm yerleştiriyor ve ardından kötü amaçlı bir PHP dosyası ekliyor. Doğrulama sırasında işlem, UPLOAD_ERR_NO_FILE hatası nedeniyle boş bölümden sonra duruyor ve sonraki yükün içeriği incelenmiyor. İşleme aşaması ise boş bölümü atlayarak kötü amaçlı dosyayı işlemeye devam ediyor ve dosyayı wp-content/uploads/elementor/forms/ adlı genel erişime açık klasöre taşıyor.

Ardından saldırgan, uniqid() işlevini kullanarak oluşturulan dosya adını belirlemeye çalışabilir. Bu işlev zamana dayandığı ve gerçekte rastgele bir değer üretmediği için dosya adı, zamanlamaya bağlı tahminlerle çıkarılabilir. Bazı yapılandırmalarda otomatik yanıt mesajı dosyanın adresini doğrudan açığa çıkarabilir. Dosyaya adresinden erişildiğinde PHP sunucusu içeriği yorumlar ve komutları web sunucusunun yetkileriyle çalıştırır.

Hangi siteler risk altında?

Elementor Pro'nun 10 milyondan fazla aktif kurulumu bulunuyor ve bu eklenti, sürükle ve bırak yöntemiyle site oluşturmaya yarayan Elementor aracının ücretli sürümünü oluşturuyor. Sürüm; form oluşturma, şablon ve açılır pencere hazırlama, kod ve özel CSS ekleme ile e-ticaret araçları gibi özellikler sunuyor.

Bununla birlikte risk kapsamı, eklentiyi kullanan tüm siteleri içermiyor. Elementor, etkinin yalnızca Elementor Pro'dan bir form kullanan, bu formda dosya yükleme alanı bulunan ve birden fazla dosya yükleme seçeneği etkinleştirilmiş sitelerle sınırlı olduğunu açıkladı; bu seçenek varsayılan olarak devre dışı. Şirket, diğer sitelerin bu açıktan etkilenmediğini belirterek güvenlik veya uyumlulukla ilgili sorunların riskini azaltmak için eklentinin güncellenmesini tavsiye etti.

Yöneticiler ne yapmalı?

Patchstack, araştırmacı Tin Pham tarafından keşfedilen açığı 16 Temmuz 2026'da Elementor ekibine bildirdi. Eklenti geliştiricisi ertesi gün bir düzeltme hazırladı ve Patchstack düzeltmeyi 3 Ağustos'ta doğruladı; düzeltme 19 Ağustos'ta kullanıma sunuldu. Şirket, gerçek saldırılarda açığın aktif olarak istismar edildiğine dair şimdiye kadar bir vakaya rastlamadı.

  • Elementor Pro'yu güncelleyin: 4.2.2 sürümünü veya mevcut daha yeni bir sürümü yükleyin.
  • Genel klasörü inceleyin: wp-content/uploads/elementor/forms/ klasörünü PHP dosyaları veya bilinmeyen diğer dosyalar açısından kontrol edin.
  • Şüpheli dosyaları araştırın: Güncelleme, risk dönemi boyunca yüklenmiş olabilecek dosyaları silmez. Bu nedenle dosyaların incelenmesi ve olay müdahalesi prosedürlerine uygun şekilde kaldırılması gerekir.

Patchstack'e göre açığın pratikteki önemi, yalnızca uygun alana ve ayarlara sahip yayımlanmış bir Elementor formunun bulunmasının yeterli olması. Bu nedenle site güncellemeden önce kötü amaçlı bir yüklemeye maruz kaldıysa, yalnızca düzeltmeyi yüklemek sitenin güvenli olduğunu doğrulamak için yeterli değil.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör