WordPress web sitelerini hedef alan ve hiçbir kullanıcı girişi gerektirmeden sitelerin kontrolünün ele geçirilmesine olanak tanıyan “wp2shell” isimli kritik bir güvenlik açığı tespit edildi.
Sistemlerinizin güvenliğini sağlamanız ve olası kesintilerin önüne geçmeniz adına bu bilgilendirme makalesini hazırladık.
Güvenlik Açığı (wp2shell) Nedir?
Bu açık, WordPress’in kendi altyapısında bulunan toplu istek (REST API Batch) özelliğindeki bir mantık hatasından kaynaklanmaktadır. Herhangi bir eklentiye (plugin) ihtiyaç duymadan doğrudan WordPress’in çekirdek dosyalarını hedef alır.
Saldırganlar bu açığı kullanarak:
-
Web sitenize dışarıdan yetkisiz komutlar gönderebilir,
-
Arka plana zararlı kodlar (webshell/zararlı eklentiler) yerleştirebilir,
-
Sunucu üzerinde komut çalıştırarak sitenin veya sunucunun kontrolünü ele geçirebilir.
Hangi Sürümdeki Siteler Etkileniyor?
Eğer web siteniz aşağıdaki WordPress sürümlerinden birini kullanıyorsa risk altındasınız:
-
WordPress 6.9.0 – 6.9.4
-
WordPress 7.0.0 – 7.0.1 (WordPress 6.8 ve öncesi sürümlerde de sınırlı güvenlik riskleri bulunmaktadır).
Ne Yapmalısınız? (Çözüm Adımları)
1. WordPress Sürümünüzü Hemen Güncelleyin Sitenizi acilen güvenli sürümlere yükseltmeniz gerekmektedir. WordPress’i aşağıdaki sürümlerden birine güncellemeniz durumu tamamen çözer:
-
7.0.2 (7.x serisi kullananlar için)
-
6.9.5 (6.9.x serisi kullananlar için)
-
6.8.6 (6.8.x serisi kullananlar için)
2. Eklentilerinizi ve Temalarınızı Kontrol Edin Güncelleme öncesinde sitenizin tam bir yedeğini almayı ve ardından tüm eklenti ile temalarınızı güncel tutmayı unutmayın.
3. Şüpheli Hareketleri Gözden Geçirin Henüz güncelleme yapmadıysanız, sitenizin yönetim panelinde bilginiz dışında eklenmiş yeni bir yönetici hesabı veya eklenti olup olmadığını kontrol etmenizi öneririz.
NOT: Eğer cpanel’de siteniz için mod_security açıksa bu açığa yönelik koruma kuralı mod_security waf kurallarında mevcuttur, riskinizi oldukça azaltmaktadır, fakat her koşulda ilgili versiyonlara güncellemeniz faydanıza olacaktır. Bunun yanı sıra açıktan etkilenip etkilenmediğinizi de wp2shell.com ‘dan sorgulayabilirsiniz.
Tags:
güvenlik uyarısırce acigisiber güvenliksistem güvenliğiwordpress acigiwordpress güncellemewordpress güvenlikwp2shell