En son haberleri, açıklamaları ve bağlantılı teknoloji hikâyelerini takip edin.
Saldırganlar, arka kapılar yerleştirmek ve gizli yönetici hesapları oluşturmak için Ninja Forms ve WPC Product Bundles for WooCommerce eklentilerindeki depolanmış XSS açıklarından yararlanıyor. Ninja Forms’un 3.15.4 veya sonraki sürümüne ve WPC Product Bundles’ın 8.6.7 veya sonraki sürümüne güncelleme yapılması, ayrıca daha önce ele geçirilmiş olabilecek sitelerin taranması öneriliyor.
Saldırganlar, yamanın yayımlanmasından saatler sonra WordPress'teki CVE-2026-87902 güvenlik açığını istismar etmeye başladı. Bu açık, diske PHP dosyaları yazılmasına ve bunlara erişildiğinde shell komutları çalıştırılmasına olanak tanıyor. Site yöneticilerine 7.1.2 sürümüne güncelleme yapmaları ve günlükleri derhâl incelemeleri tavsiye ediliyor.
Araştırmacılar, saldırganın bir hesaba ihtiyaç duymadan bir siteyi tema yüklemeye ve PHP kodu çalıştırmaya zorlamasına olanak tanıyan WordPress çekirdeğindeki CSRF açığının ayrıntılarını açıkladı; bunun için oturum açmış bir yöneticinin özel olarak hazırlanmış bir bağlantıyı ziyaret etmesi gerekiyor. WordPress sorunu 7.1.1 sürümünde giderdi; kavram kanıtı niteliğindeki istismar ise kamuya açık hâle geldi.