WordPress eklentilerindeki RCE açıkları 440 binden fazla kez denendi

Anasayfa » WordPress eklentilerindeki RCE açıkları 440 binden fazla kez denendi
WordPress eklentilerindeki RCE açıkları 440 binden fazla kez denendi

WordPress sitelerini hedef alan saldırganlar, Super Forms ve Elementor Pro eklentilerindeki iki ayrı uzaktan kod çalıştırma açığını kullanmaya çalıştı. Güvenlik araştırmaları, iki zafiyete dönük toplam deneme sayısının 440 bini aştığını ve kampanyanın 14 Temmuz 2026’dan 18 Ağustos 2026’ya kadar yoğunlaştığını ortaya koydu.

İlk açık CVE-2026-14894 olarak izleniyor ve CVSS puanı 9.8. Super Forms – Drag & Drop Form Builder eklentisindeki eksik dosya türü doğrulaması, kimlik doğrulaması gerektirmeden saldırganların PHP dahil her tür dosyayı yüklemesine izin veriyor. Bu durum, uzaktan kod çalıştırma sonucunu doğuruyor. Güvenlik şirketi Wordfence, bu zafiyeti hedefleyen 250.000’den fazla istismarı zaten engellediğini bildirdi. Sorun 6.3.314 sürümünde kapatıldı.

CVE-2026-14894’e yönelik saldırılarda tehdit aktörleri, /wp-admin/admin-ajax.php yoluna “super_submit_form” uç noktasını kullanan bir HTTP POST isteği gönderiyor. İstek içinde Base64 ile kodlanmış bir PHP yükü ve saldırganın belirlediği dosya adı yer alıyor. Wordfence’in paylaştığı örnekte yüklenen dosya, “data:image/gif;base64” türüyle öne eklenmiş olsa da aslında “Mushr00w_upl.php” adlı bir PHP web shell’i. Bu web shell daha sonra siteye ek yükler yüklemek için köprü görevi görüyor.

Şirket, saldırılarda kullanılan IP adreslerini de sıraladı. Listede 103.168.147.235, 103.168.146.131, 103.154.152.178, 103.170.97.7, 182.10.130.51, 189.4.122.140, 129.227.46.143, 64.176.209.104, 103.164.182.122 ve 37.9.33.62 yer alıyor. Kötü amaçlı faaliyetlerin 14 Temmuz 2026’da başladığı, 18 Ağustos 2026’da ise 40.000’i aşan istekle zirveye çıktığı aktarıldı.

İkinci açık CVE-2026-32475 olarak kayıtlara geçti ve bu zafiyet için verilen CVSS puanı 9.0/9.8. Elementor Pro’daki açığın da yetkisiz saldırganların PHP dahil her tür dosyayı yüklemesine imkan tanıdığı, bunun da uzaktan kod çalıştırmaya yol açtığı belirtildi. Patchstack, bu zafiyete ilişkin ayrıntıları geçen ay açıklamıştı. Wordfence, CVE-2026-32475’e dönük 190.000’den fazla istismar girişimini engellediğini açıkladı. Açık 4.2.2 sürümünde düzeltildi.

Wordfence’e göre başarılı istismar için hedef sitede en az bir yayımlanmış Elementor sayfası ve içinde File Upload alanı bulunan bir Form widget’ı bulunması gerekiyor. Saldırgan, formun File Upload alanını dizi halinde gönderiyor; ilk öğe boş bırakılırken ikinci öğe .php uzantılı bir PHP yükü taşıyor. Şirket, bu yapının doğrulama atlatmasını tetiklediğini söyledi.

Yüklenen PHP dosyası, rastgele oluşturulmuş bir adla /wp-content/uploads/elementor/forms/ dizinine yazılıyor. Dosya, saldırganın verdiği .php uzantısını koruyor ve doğrudan çağrıldığında sunucuda keyfi komut çalıştırılmasına imkan veriyor. Bu saldırı girişimleri 19 Ağustos 2026’da başladı ve 2602:fa59:10:7a1::1, 185.196.220.85, 103.84.230.85, 103.90.148.202, 216.126.225.208, 167.254.240.75, 167.254.241.119, 114.10.17.253, 114.10.45.151 ve 2406:ef80:2:7d19::1 adreslerinden geldi.

WordPress site sahiplerine iki eklenti için yamaları derhal uygulamaları, sitelerinde ele geçirilme göstergelerini taramaları ve beklenmedik ya da yeni değiştirilmiş .php dosyalarını denetlemeleri önerildi.

Arbitrary file upload türündeki bu açıkların saldırganlara yalnızca web shell bırakma değil, yönetici hesabı oluşturma, veri sızdırma ve WordPress sitesinin tamamını ele geçirme imkanı verdiği de kaydedildi.