WordPress eklenti ve temalarındaki beş açık site ele geçirmeye yol açıyor

Anasayfa » WordPress eklenti ve temalarındaki beş açık site ele geçirmeye yol açıyor
WordPress eklenti ve temalarındaki beş açık site ele geçirmeye yol açıyor

WordPress ekosisteminde ortaya çıkan beş kritik açık, kimlik doğrulama atlatmadan uzaktan kod çalıştırmaya uzanan saldırı zincirleri nedeniyle gündeme girdi. Wordfence ve Patchstack, WPMU DEV Dashboard, Avada, TranslatePress, Pods ve GiveWP bileşenlerinde yer alan zafiyetlerin tamamının site ele geçirmeye kadar varabildiğini bildirdi.

Dört açık CVSS tablosunda 9.8 puan aldı, GiveWP’deki kusur ise 10.0 seviyesinde derecelendirildi. Etkilenen sürümler arasında 5.0.1’e kadar olan WPMU DEV Dashboard, 7.16’ya kadar olan Avada, 3.3.1’e kadar olan TranslatePress, 3.3.9’a kadar olan Pods ve 4.16.7.1’e kadar olan GiveWP bulunuyor.

Kimlik doğrulama atlatmadan PHP kod çalıştırmaya

İlk açık CVE-2026-76581 olarak izleniyor. WPMU DEV Dashboard eklentisindeki bu kimlik doğrulama atlatma kusuru, Hub Single-Sign On (SSO) etkin ve yöneticiye eşlenmiş sitelerde kimliği doğrulanmamış bir saldırganın yönetici erişimi elde etmesine yol açabiliyor. Kusur, saldırgana siteyi tamamen ele geçirme imkânı da veriyor.

Avada temasındaki CVE-2026-18431, kimliği doğrulanmamış bir saldırganın sunucuya saldırganın kontrolündeki dosyaları yazmasına izin veren keyfi dosya yazma açığı olarak tanımlandı. Bu dosyalar daha sonra keyfi PHP dosyaları oluşturmak ve çalıştırmak için kullanılabiliyor; sonuçta uzaktan kod çalıştırma ve tam site ele geçirme ortaya çıkıyor. Açık, Avada’nın 7.16 ve önceki sürümlerini etkiliyor, ancak yalnızca Fusion Builder eklentisi 3.16 ve önceki sürümlerde kurulu ve etkinse devreye giriyor.

CVE-2026-19632 numaralı açık, TranslatePress – Translate Multilingual sites with AI Translation eklentisinde hassas bilgi sızmasına dayanıyor. Kimliği doğrulanmamış bir saldırgan, düz metin sıfırlama anahtarını ve giriş parametrelerini içeren ham yönetici parola sıfırlama URL’sini çekebiliyor. Bu durum, yönetici hesabının tamamen ele geçirilmesine kapı açıyor. Kusur yalnızca 3.3.1 ve önceki sürümlerde, otomatik dize kaydetme açıkken ve hedef yöneticinin profil yerel ayarı yayımlanmış ikincil bir dile ayarlanmışsa etkili oluyor.

Pods – Custom Content Types and Fields eklentisindeki CVE-2026-19598, yetki yükseltme açığı olarak listelendi. Kimliği doğrulanmamış bir saldırgan bu kusuru kullanarak yetkisini yönetici seviyesine çıkarabiliyor ya da site sahibinin hesabı da dahil olmak üzere herhangi bir kullanıcı hesabının parolasını üzerine yazabiliyor. Açık, 3.3.9 ve önceki tüm sürümleri etkiliyor.

En yüksek puanlı kusur ise GiveWP eklentisindeki CVE-2026-82222 oldu. Bu açık, tek bir yayımlanmış bağış formu ve tek bir aktif ödeme ağ geçidi bulunan GiveWP sitelerinin sunucusunda saldırgana keyfi komut çalıştırma olanağı tanıyor. Etki alanı, 4.16.7.1 ve önceki sürümler olarak açıklandı.

Patchstack, CVE-2026-82222’deki kusurun kırık bir “güvenli unserialize” yardımcı işlevi, saldırganın kontrol ettiği verileri bu yardımcıya aktaran bağış akışı ve GiveWP’nin kodunda yer alan bir gadget zinciri üzerinden birbirine bağlandığını belirtti. Şirket, PHP object injection’ın üç unsur aynı anda bir araya geldiğinde uzaktan kod çalıştırmaya dönüştüğünü, bunların saldırgan kontrollü serileştirilmiş nesneyi saklayacak bir alan, daha sonra bu veriyi unserialize eden kod ve yüklü sınıflardaki gadget zinciri olduğunu vurguladı.

Patchstack ayrıca kök nedenler arasında nesneleri gerçekten temizlemeyen bir serileştirme temizleyicisine güvenilmesini, veritabanından geri okunan verinin güvenilir kabul edilerek unserialize edilmesini ve geliştirme amaçlı kitaplıkların üretim ortamına taşınmasını saydı.