Saldırganlar, kötü amaçlı PHP dosyaları yüklemek ve WordPress siteleri üzerinde potansiyel olarak kontrol sağlamak için WooCommerce Wholesale Lead Capture eklentisindeki belgelenmemiş kritik bir güvenlik açığından yararlanıyor. Wordfence 100 binden fazla saldırıyı engellerken yöneticilerin 2.0.3.2 veya daha yeni bir sürüme güncelleme yapması ve ihlal belirtilerini taraması gerekiyor.
Saldırganlar, WordPress siteleri için tasarlanmış ücretli WooCommerce Wholesale Lead Capture eklentisindeki kritik bir güvenlik açığından yararlanarak komut çalıştırmak ve site üzerinde tam kontrol sağlamak için kullanılabilecek kötü amaçlı PHP dosyaları yüklüyor. CVE-2026-27540 olarak tanımlanan güvenlik açığı, 2.0.3.1 ve önceki sürümleri etkiliyor.
Güvenlik açığını güvenlik araştırmacısı Teemu Saarentaus keşfetti. Güvenlik açığı, kimlik doğrulama gerektirmeden keyfi dosya yüklemeye olanak tanıyan bir açık olarak sınıflandırıldı. Şirket, sorunu 20 Şubat'ta yayımlanan 2.0.3.2 sürümünde giderdi. Bu nedenle eklentiyi kullanan siteler için bu sürüme veya daha yeni bir sürüme güncelleme yapmak temel önlemi oluşturuyor.
İstismar nasıl gerçekleşiyor?
Sorun, wwlc_file_upload_handler adlı kimlik doğrulaması olmadan erişilebilen bir AJAX işlemiyle bağlantılı. İşlem, dosya uzantılarını kullanıcının file_settings parametresi içinde gönderdiği izin verilenler listesine göre denetliyor. Saldırgan bu parametreyi değiştirip içine php uzantısını ekleyebildiğinden, siteye çalıştırılabilir bir PHP dosyası gönderebiliyor.
Wordfence'e göre saldırgan, PHP uzantılı kötü amaçlı bir dosyayla birlikte işleme sahte bir istek gönderiyor. Bunun sonucunda, shell.php gibi bir webshell dosyası yükleniyor. Bu dosya ana bilgisayar hakkında bilgi toplayabiliyor ve tarayıcı üzerinden siteye ek dosyalar yüklemek için bir arayüz sağlayabiliyor. Bu da istismarın yalnızca istenmeyen bir dosyanın eklenmesiyle sınırlı kalmadığı, ek bir yükün kurulmasına ve sunucuya erişimin sürdürülmesine olanak tanıyabileceği anlamına geliyor.
Geniş çaplı bir istismar kampanyasına ilişkin göstergeler
Wordfence hizmetinin sahibi Defiant, güvenlik açığına yönelik aktif istismar faaliyetleri konusunda uyardı. Şirket, Wordfence güvenlik duvarının CVE-2026-27540 ile bağlantılı 100 binden fazla saldırıyı engellediğini belirtti. Faaliyet özellikle 4 ile 17 Haziran arasında arttı; ardından 1 Temmuz ve 30 Ağustos'ta başka dalgalar kaydedildi.
Wordfence ayrıca on binlerce istismar girişiminde bulunduğunu belirttiği, yüksek faaliyet gösteren IP adreslerinin bir listesini sağladı ve site yöneticilerine, düzeltilmiş sürümü yüklemenin yanı sıra bu adresleri engelleme listelerine eklemelerini önerdi.
Site yöneticileri ne yapmalı?
- WooCommerce Wholesale Lead Capture eklentisini 2.0.3.2 veya daha yeni bir sürüme güncelleyin.
- Yükleme klasörlerini beklenmeyen veya yakın zamanda oluşturulmuş PHP dosyaları açısından tarayın.
- wwlc_file_upload_handler işlemini çağıran /wp-admin/admin-ajax.php yoluna yönelik istekler için günlükleri inceleyin.
- Bilinmeyen yönetici hesaplarının bulunmadığını doğrulayın ve tespit edildiklerinde bu hesapları silin.
İhlal doğrulanırsa araştırmacıların yönergeleri, sitenin güvenli bir yedekten geri yüklenmesini öneriyor. Bunun önemi, tüm kalıcılık mekanizmalarının, hesapların ve kötü amaçlı arka kapı dosyalarının elle kaldırıldığından emin olmanın zor olmasından kaynaklanıyor. Bu olay, WordPress üzerine kurulu bir çevrimiçi mağazada çalışıyor olsalar bile üçüncü taraf eklentilerin zamanında güncellenmemeleri durumunda saldırgana siteye doğrudan giriş noktası sağlayabileceğini gösteriyor.