· kaynak dev.to (home feed)
All-in-One WP Migration SQL injection açığı milyonlarca WordPress sitesini ele geçirme riskine sokuyor
All-in-One WP Migration'daki ikinci mertebeden (second-order) bir SQL injection, bir yönetici yedek geri yüklediğinde tetikleniyor; saldırganlar eklentinin gizli anahtarını sızdırıp uzaktan kod çalıştırmaya yol açan kötü niyetli bir arşiv yükleyebiliyor.

BleepingComputer'a göre, All-in-One WP Migration and Backup eklentisindeki ikinci mertebeden bir SQL injection açığı, bir WordPress sitesinin tamamen ele geçirilmesine yükseltilebiliyor. CVE-2026-19949 olarak takip edilen ve yüksek önem derecesine sahip olan açık, 7.109 ve önceki sürümleri etkiliyor. WordPress.org eklentinin 5 milyondan fazla aktif kurulumunu listeliyor ve BleepingComputer, haber yayımlandığında bunların yalnızca yaklaşık yüzde 35'inin güncellenmiş olduğunu, milyonlarca kurulumu açıkta bıraktığını bildiriyor.
Saldırı zinciri nasıl ilerliyor
Güvenlik açığı ikinci mertebeden, çünkü payload önce veritabanına kaydediliyor ve yalnızca daha sonra, güvenilir bir işlem ona dokunduğunda çalıştırılıyor. Haberde atıf yapılan Wordfence'ın teknik analizinde belirgin aşamalardan oluşan bir zincir tarif ediliyor:
- Kimlik doğrulaması olmayan bir saldırgan, trackback gibi herkese açık girdi kanalları aracılığıyla özel olarak hazırlanmış veri yerleştirir. Bu aşamada hiçbir şey çalışmaz; payload sadece veritabanında bekler ve genellikle tuhaf tırnak işaretleri veya ters eğik çizgiler gibi görünür.
- Bir yönetici daha sonra yedek dışa aktarır, içe aktarır veya geri yükler. Eklenti arşiv içindeki URL'leri ve tablo öneklerini yeniden yazar ve bu yeniden yazım sırasında yerleştirilen veri SQL olarak çalıştırılır.
- Injection, eklentinin
ai1wm_secret_keyanahtarını, bir yorum gibi herkesçe okunabilen bir konuma yazar. - Gizli anahtara sahip olan saldırgan, kimlik bilgileri olmadan eklentinin import endpoint'ine kimlik doğrulaması yapar ve çalıştırılabilir kod içeren kötü niyetli bir
.wpressarşivi yükler. - Arşiv sunucuda açılır, kod çalışır ve saldırgan siteyi kontrol eder.
Açığı pratik kılan şey tetikleyicidir: saldırganın yöneticiyi kandırmasına veya onunla doğrudan iletişim kurmasına hiç gerek yoktur. Rutin yedekleme ve taşıma işleri — bu eklentinin var olma amacı olan görev — payload'ı patlatır.
Ele geçirilme nasıl görünür
Sıradan ziyaretçilere site normal çalışmaya devam eder, bu yüzden site görüntüsünü bozma işlemleri, yönlendirmeler veya ziyaretçilere yönelik kötü amaçlı yazılımlar uzun süre fark edilmeyebilir. Haber, yöneticilerin arayabileceği uyarı işaretlerini listeliyor:
- SQL kaçış sınırlarını yoklayan, alışılmadık tırnak işaretleri ve ters eğik çizgilerle doldurulmuş trackback'ler veya yorumlar.
- Geri yükleme işlemleri sırasında tuhaf SQL sorguları veya herkese açık yorum içeriğinde ortaya çıkan gizli anahtar.
- Bilinmeyen kaynaklardan içe aktarılan
.wpressarşivleri ve hemen ardından web sunucusu tarafından oluşturulan yeni PHP dosyaları ile alt süreçler.
Düşmanca girdi ile onun çalıştırılması günlerce ayrılabildiği için, haber yalnızca web erişim kayıtlarının yeterli olmadığını vurguluyor. Aşamaları birbirine bağlamak için geri yükleme işleri, veritabanı etkinliği ve herkese açık girdi gövdeleri uzun bir zaman penceresi boyunca ilişkilendirilmelidir.
Düzeltmeler ve sağlamlaştırma
20 Ağustos 2026'da yayımlanan 7.110 sürümü sorunu yamıyor. Önerilen eylemler:
7.110 veya sonraki bir sürüme güncelleyin ve eklentinin kullanılmayan eski veya devre dışı kopyalarını silin.
Gerekmiyorsa trackback gibi herkese açık girdileri devre dışı bırakın veya katı biçimde doğrulayın.
Geri yükleme ve içe aktarma işlevlerini yönetim ağlarıyla sınırlayın ve gizli anahtarın yanı sıra veritabani ve hosting kimlik bilgilerini yenileyin.
Eski sürümleri çalıştırmış siteler için, eklentinin tüm aktif döneminde yerleştirilmiş payload'lar, beklenmeyen geri yüklemeler, bilinmeyen arşivler ve değiştirilmiş PHP dosyaları açısından inceleme yapın.
Neden önemli
Yedekleme ve taşıma eklentileri, bir açık için alışılmadık derecede tehlikeli yerlerdir: tüm veritabanını okurlar, sunucuya dosya yazarlar ve kimlik bilgileriyle kendilerine güvenilir. Bu bağlamda tek bir injection, doğal biçimde uzaktan kod çalıştırmaya ve sitenin tamamen ele geçirilmesine yükselir — bu zincirin tam olarak gösterdiği şey de budur.
Ölçek de önemli. Beş milyondan fazla kurulum ve haber anında yalnızca yaklaşık üçte biri yamalanmışken, savunmasız popülasyon milyonlarla ifade ediliyor ve sömürme, hedef sitedeki sıradan yönetimsel etkinlikten fazlasını gerektirmiyor. BleepingComputer, yayım anında yaygın sömürme konusunda bir teyide sahip değildi, ancak ele geçirilmiş ve yamalanmamış site sayısı bilinmiyor.
Son olarak, bu açık, ikinci mertebeden injection'ın basit izlemeyi alt ettiğine dair yararlı bir hatırlatma. Düşmanca girdi ve sonuçtaki çalıştırma farklı isteklerde, farklı günlerde, farklı kayıtlarda gerçekleşir ve tespit bunları birbirine bağlamak zorundadır — sadece WordPress'te değil, her platformda savunmacıların karşılaştığı bir standart.
- #wordpress
- #security
- #sql-injection
- #vulnerability
- #backup