Siber güvenlik

WordPress'taki kritik güvenlik açığının aktif olarak istismar edilmesi uzaktan komut çalıştırmaya olanak tanıyor

Saldırganlar, yamanın yayımlanmasından saatler sonra WordPress'teki CVE-2026-87902 güvenlik açığını istismar etmeye başladı. Bu açık, diske PHP dosyaları yazılmasına ve bunlara erişildiğinde shell komutları çalıştırılmasına olanak tanıyor. Site yöneticilerine 7.1.2 sürümüne güncelleme yapmaları ve günlükleri derhâl incelemeleri tavsiye ediliyor.

2026-09-23
3 dk okuma
34 görüntülenme
certi.news Editorial Team
WordPress'taki kritik güvenlik açığının aktif olarak istismar edilmesi uzaktan komut çalıştırmaya olanak tanıyor

Saldırganlar, kritik CVE-2026-87902 güvenlik açığından etkilenen WordPress sitelerini taramaktan, sunucuya dosya yazmak ve bu dosyalara erişildiğinde shell komutları çalıştırmak üzere açığı fiilen istismar etmeye geçti. Güvenlik şirketi Patchstack, WordPress'in 7.1.2 sürümünde yamayı yayımlamasından saatler sonra etkinlikte keskin bir artış gözlemledi.

Keşiften yükün çalıştırılmasına

Zayıf siteleri belirlemeye yönelik olduğu anlaşılan ilk saldırı hareketliliği, yamanın yayımlanmasından beş saatten kısa süre sonra başladı. Patchstack'e göre ilk kötü amaçlı istekler, 22 Eylül'de UTC ile saat 17:44'te, koruma altındaki birkaç siteyi hedef alan küçük bir IP adresi grubundan kaydedildi.

Ertesi gün, güvenlik açığıyla ilişkilendirilen hareketlilik on kat arttı ve diske dosya yazma aşamasını da kapsadı. Bazı istekler, görünüşe göre istismar edilebilir siteleri keşfetmek amacıyla WordPress çekirdeğindeki sıradan dosyaları eklemeye çalıştı; ardından kötü amaçlı yükler gönderilmeye başlandı.

Güvenlik açığının niteliği ve istismar koşulları

Güvenlik araştırmacısı Robert Ressl, yol geçişiyle bağlantılı, belirli koşullarda uzaktan komut çalıştırmaya yol açabilecek belgelenmemiş bir hata keşfetti. Güvenlik açığı, kimliği doğrulanmamış bir saldırgana get_page_template() işlevine, etkin tema klasörlerinin dışındaki okunabilir bir yerel PHP dosyasını ekletme olanağı veriyor. WordPress güvenlik ekibi, açığın önem derecesini 10 üzerinden 9.2 olarak değerlendirdi.

Komut çalıştırmaya erişim için, etkin üst veya alt temada adı page- ile başlayan üst düzey bir klasörün bulunması ve web sunucusu hesabı tarafından okunabilen bir yerel PHP dosyasının mevcut olması gibi belirli koşulların sağlanması gerekiyor. Resmî uyarı, register_argc_argv ayarı etkin olduğunda pearcmd.php dosyasını örnek olarak gösteriyor.

Uyarı ayrıca Docker ile kullanılan resmî PHP imajının yanı sıra 8.5'ten eski bir PHP sürümü kullanıldığında cPanel'deki varsayılan ayarın da etkilendiğini doğruladı.

Saldırganlar şu anda ne yapıyor?

Patchstack, saldırganların config-show işlevinden config-create işlevine geçmek için pearcmd aracını kullanan istekleri tespit etti. Bu, saldırganın belirlediği bir konuma, saldırganın kontrol ettiği içerikle bir dosya yazılmasına olanak tanıyor. Bazı dosyaların amacı yalnızca sunucunun istismara açık olduğunu doğrulayan bir işaret bırakmaktı; ancak şirketin araştırmacıları, dosya açıldığında bir shell komutu çalıştıran kısa bir etiket içeren dosyalar da gördü.

Tespit edilen dosyalar /tmp ve /var/tmp yollarına yerleştirildi ve wp-pear-rce-flag.php, poc87902.php, luci_<random>.php ve zeta_<random>.php gibi adlar taşıdı. Şirket, eksiksiz bir uygulamalı istek yayımlamadı; ancak girişimlerde pagename içinde iki kez kodlanmış yol geçiş dizilerinin ve geçerli bir page_id değerinin kullanıldığını belirtti.

Ne yapılmalı?

WordPress, CVE-2026-87902'yi gidermek için 7.1.2 sürümünü yayımladı. Güvenlik açığının ciddiyeti nedeniyle düzeltme 4.7 sürümüne kadar olan dallara da yeniden eklendi. 4.6'dan eski sürümler ise bu güvenlik açığı için düzeltme almayacak.

Site yöneticileri mümkün olan en kısa sürede 7.1.2 sürümüne güncelleme yapmalı, ardından şüpheli istekleri ve /tmp ile /var/tmp yollarındaki olağandışı PHP dosyalarını bulmak için günlükleri incelemeli. Patchstack ayrıca engelleme listelerine eklenebilecek adresler olarak şunları belirtti: 169.58.48.193, 169.58.48.195 ve 2001:df1:e8c0::106b.

Gelişmenin önemi, keşiften fiilî istismara geçiş penceresinin yaklaşık bir günü aşmamış olmasında yatıyor. Bu durum, güncelleme yaptığını doğrulamamış siteler için yalnızca izlemeye güvenmenin yetersiz kalmasına neden oluyor. Komut çalıştırılabilmesi hâlâ temalara, PHP dosyalarına ve ortam ayarlarına özgü koşullara bağlı; ancak gözlemlenen etkinlik, güvenlik açığının artık yalnızca teorik bir risk olmadığını kanıtlıyor.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
c
Yazar

certi.news Editorial Team

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör