Elementor Pro’daki açık giriş yapmayan saldırgana PHP yükletiyordu

Anasayfa » Elementor Pro’daki açık giriş yapmayan saldırgana PHP yükletiyordu
Elementor Pro’daki açık giriş yapmayan saldırgana PHP yükletiyordu

WordPress eklentisi Elementor Pro’daki kritik bir güvenlik açığı, sisteme giriş yapmayan saldırganların PHP dosyası yükleyip uzaktan kod çalıştırmasına kapı araladı. CVE-2026-32475 olarak izlenen sorun 9.0 CVSS puanı aldı ve 4.2.1 sürümüne kadar olan tüm Elementor Pro sürümlerini etkiledi.

Açık, eklentinin Forms modülündeki File Upload alanında ortaya çıktı. Patchstack’in açıklamasına göre dosya uzantısını kontrol eden bölüm ile yüklenen dosyayı hedef dizine taşıyan aşama, boş dosya girdilerini farklı biçimde işleyen ayrı döngülerde çalışıyordu. Aynı alan için iki dosya parçası gönderildiğinde uzantı engelleme listesinin tamamen atlanabildiği ve herkese açık bir dizine PHP dosyası yazılabildiği belirtildi.

Bu tutarsızlık, normalde kısıtlı olması gereken dosya yükleme işlevini giriş gerektirmeyen bir uzaktan kod çalıştırma ilkesine dönüştürdü. Başarılı bir istismar, saldırgana keyfi dosya yükleme ve bu dosyalar üzerinden etkilenen sistemlerde komut çalıştırma olanağı veriyordu. Patchstack, yükleme sürecindeki farkın boş dosya girdileri işlendiğinde ortaya çıktığını ve bunun güvenlik denetimini baypas eden bir akış yarattığını aktardı.

Uzaktan yürütme zincirinin çalışması için en az bir yayınlanmış Elementor sayfasında Form widget’ı ve içinde File Upload alanı bulunması yeterli görülüyor. Yüklenen dosya, WordPress sunucularında wp-content/uploads/elementor/forms/<uniqid>.php yoluna yazılıyor; burada <uniqid> değeri PHP’nin uniqid() fonksiyonundan geliyor. Güvenlik şirketi, bu yapının iş başvurusu formlarında, fotoğraf, kimlik ya da fiş yükleme alanlarında ve destek taleplerine ek dosya ekleme bölümlerinde sık kullanıldığını söyledi.

Şirket ayrıca File Upload alanındaki “Required” seçeneğinin varsayılan olarak kapalı geldiğini belirtti. Buna göre saldırı için sertleştirilmiş ya da alışılmadık bir ayar gerekmiyor. Bu nedenle saldırganın hedef sitede özel bir yapılandırma bulması şart değil; yayımlanmış bir Form widget’ı ve bir File Upload alanı yeterli oluyor.

Yama 4.2.2 ile geldi, açık Temmuz’da bildirildi

Açığı, Patchstack Bug Bounty Programı kapsamında çalışan güvenlik araştırmacısı Tin Pham, çevrim içi ortamda TF1T takma adıyla bilinen isim, tespit etti ve bildirdi. Sorun 16 Temmuz 2026’da Elementor Pro’ya iletildikten sonra 19 Ağustos’ta 4.2.2 sürümü yayımlandı. Patchstack, bu keşif ve bildirimin ardından düzeltmenin dağıtıma alındığını aktardı.

Bu düzeltme, WordPress’in kısa süre önce kapattığı başka bir yüksek riskli hata dalgasından sadece bir haftadan biraz fazla bir süre sonra geldi. WordPress çekirdeğinde 7.0.4 sürümü, yetki seviyesi Author ve üzeri olan kullanıcıların kötü amaçlı Postscript dosyası yükleyerek uzaktan kod çalıştırmasına izin veren CVE-2026-65640 için çıkarılmıştı. Bu açık için CVSS puanı 8.8 olarak verildi ve WordPress 4.7’den 7.0’a kadar olan tüm çekirdek sürümlerini etkiledi.

Ancak bu saldırının başarıya ulaşması için iki şartın aynı anda karşılanması gerekiyor. Sunucuda Imagick ve Ghostscript kullanılıyor olmalı, çünkü sorun Ghostscript’in bazı gömülü dosyaları işleme biçiminden kaynaklanıyor. Buna ek olarak saldırganın upload_files yetkisine sahip kötü niyetli bir kullanıcı olması gerekiyor. Patchstack, güncellemenin WordPress’in yüklenen medyayı ImageMagick’e aktarma biçimini değiştirdiğini ve oturum açmış bir yazarın sıradan görünen bir görsel yüklemesini sunucuda kod çalıştırmaya çevirebilecek yolu kapattığını belirtti.

Şirket, çok yazarlı yayıncılık siteleri, üyelik platformları, müşteri projeleri, katkı verenlere açık siteler veya kayıt sistemi gevşek yönetilen yapılar için bu şartın göründüğü kadar yüksek olmadığını da ekledi. Aynı açıklamaya göre, bu tür ortamlarda yazar yetkisine sahip bir hesabın booby-trapped bir “görsel” yüklemesi gerçekçi bir tehdit oluşturuyor; tek bir kullanıcı ve sıkı denetlenen editör grubu bulunan yapılarda ise maruziyet daha sınırlı kalıyor.

İki açık, WordPress ekosisteminde dosya yükleme mekanizmalarının hâlâ ne kadar hassas olduğunu bir kez daha öne çıkardı. Güvenlik ekipleri açısından risk, yükleme işlevlerinin yalnızca uzantı ya da tür kontrolüyle sınırlandırıldığının varsayılmasında yatıyor. Elementor Pro’daki hatada saldırı zinciri, boş girişlerin ayrı ayrı işlenmesiyle doğan mantık farkından çıktı; WordPress çekirdeğindeki açıkta ise sorun, kötü amaçlı Postscript dosyalarının işlenme biçiminde ortaya çıktı.

Aynı dönemde StopAndProtect adı verilen geniş ölçekli bir operasyonun da binlerce ele geçirilmiş WordPress sitesini kötü amaçlı yazılım dağıtımı, komuta-kontrol iletişimi ve çalınan verilerin saklanması için dağıtık bir altyapıya çevirdiği ortaya çıktı. Bu gelişme, WordPress ortamındaki saldırı yüzeyinin yalnızca tekil açıklarla sınırlı olmadığını, ele geçirilmiş sitelerin de daha büyük kampanyaların parçası olarak kullanılabildiğini gösterdi.

WordPress kullanıcılarına, sitelerini ve eklentilerini güncel tutmaları, beklenmedik yönlendirme ya da açılır pencere üreten yetkisiz değişiklikleri taramaları ve tanınmayan hesaplar ile eklentileri denetlemeleri tavsiye ediliyor.