· kaynak dev.to (home feed)
Elementor Pro açığı CVE-2026-32475, WordPress sitelerine PHP web shell yüklemek için kullanılıyor
Saldırganlar, Elementor Pro'daki kritik bir dosya doğrulama açığını PHP web shell yüklemek için kullanıyor; Wordfence 190.000'den fazla girişimi engelledi. 4.2.1 ve öncesi sürümleri kullanan sitelerin derhal 4.2.2 sürümüne güncellenmesi gerekiyor.

BleepingComputer'da yayınlanan ve dev.to üzerinde özetlenen bir habere göre saldırganlar, Elementor Pro'daki kritik bir açığı kullanarak WordPress sitelerine PHP web shell yüklüyor. Güvenlik duvarı sağlayıcısı Wordfence, CVE-2026-32475 olarak takip edilen bu açığa yönelik 190.000'den fazla saldırı girişimini engelledi. 4.2.1 ve öncesi tüm Elementor Pro sürümleri bu açıktan etkileniyor; düzeltme ise 4.2.2 sürümünde geliyor.
Haberde dikkat çekilen bir nokta şu: 190.000 rakamı engellenen girişimleri ifade ediyor, başarılı ihlalleri değil; ayrıca yüklenen bir dosyayı uzaktan kod çalıştırmaya dönüştürmek ek bir sunucu koşuluna bağlı. Yine de bu hacim, en yaygın kullanılan ticari WordPress eklentilerinden birine yönelik kitlesel bir kampanyaya işaret ediyor.
Saldırı nasıl işliyor
Güvenlik açığı, Elementor Pro'nun form oluşturucu aracılığıyla gönderilen dosyaları doğrulama biçiminde yatıyor. Sömürü için, zorunlu olarak işaretlenmemiş en az bir Dosya Yükleme alanı içeren bir Elementor Pro formunun bulunduğu herkese açık bir sayfa gerekiyor.
Kimlik doğrulaması yapmayan bir saldırgan, /wp-admin/admin-ajax.php adresine elementor_pro_send_form aksiyonunu tetikleyecek şekilde hazırlanmış bir multipart POST isteği gönderiyor. Püf noktası, Dosya Yükleme alanını ilk elemanı boş bir dizi (array) olarak göndermek. Bu boş eleman bir UPLOAD_ERR_NO_FILE hatası üretiyor ve eklentinin Upload::validation() yordamı bunun üzerine erken dönerek, dizinin kalan elemanlarına uygulanması gereken uzantı ve dosya türü kontrollerini atlıyor.
Sonuç olarak, boş elemanla birlikte gönderilen bir PHP dosyası kabul ediliyor ve rastgele bir dosya adıyla .php uzantısıyla /wp-content/uploads/elementor/forms/ dizinine yazılıyor. Barındırma yapılandırması uploads dizininde PHP çalıştırılmasına izin veriyorsa, saldırgan dosyayı doğrudan talep ederek sunucuda rastgele komutlar çalıştırabiliyor. Yalnızca kötü amaçlı yüklemelerin raporlanması, kod çalıştırmanın gerçekleştiğini doğrulamıyor; bu son adım için uploads dizininin betik çalıştırmasına izin vermesi gerekiyor.
Etki ve tespit
Saldırı kimlik doğrulaması ve kullanıcı etkileşimi gerektirmediğinden, site sahipleri ihlali ancak sonradan fark edebilir; örneğin sayfa görünümünün değiştirilmesi veya şüpheli yönlendirmeler yoluyla. Bir web shell yüklenip kullanılırsa olası sonuçlar arasında kimlik bilgileri ve veritabanı hırsızlığı ile ziyaretçilere kötü amaçlı yazılım dağıtımı sayılabilir; ancak haber bu sonuçların geniş çapta gerçekleştiğini doğrulamıyor.
Etkilenme durumunu inceleyen yöneticiler için haberde birkaç gözlemlenebilir belirtiye işaret ediliyor:
- /wp-admin/admin-ajax.php adresine yapılan multipart POST isteklerini gösteren web sunucusu, reverse proxy veya WAF kayıtları.
- wp-content/uploads/elementor/forms/ altında rastgele isimli ve .php uzantılı dosyalar.
- Erişim kayıtlarında bu dizindeki dosyalara yapılan GET istekleri; bu, bir saldırganın yüklenen bir shell'e erişmeye çalıştığına işaret edebilir.
- Endpoint telemetrisi mevcutsa, PHP veya web sunucusu worker süreci tarafından başlatılan shell'ler veya indirme araçları.
Yüklenmiş bir dosyanın varlığı tek başına çalıştırıldığını kanıtlamaz; bu nedenle araştırmacılara saldırı girişimlerini, başarılı yüklemeleri, PHP çalıştırmayı, komut çalıştırmayı ve sonraki hırsızlığı ayrı değerlendirme aşamaları olarak ele almaları tavsiye ediliyor.
Yama ve sağlamlaştırma
Birincil çözüm, Elementor Pro'yu 4.2.2 veya sonraki bir sürüme güncellemektir. Hemen güncelleyemeyen siteler riski başka yollarla azaltabilir:
- Uploads dizininde PHP ve diğer betik çalıştırmayı devre dışı bırakın. Bu, kötü amaçlı bir dosya yerleşse bile kod çalıştırma adımını engeller ve yüklemelerin kendisini önlemeden bağımsız bir kontroldür.
- WAF veya sunucu kurallarıyla çalıştırılabilir dosya yüklemelerini reddedin; ancak meşru form trafiği de bu biçimi kullanabildiğinden dizi biçimli gönderimleri topluça engellemeyin.
- uploads/elementor/forms/ dizinini beklenmeyen .php dosyaları için inceleyin ve çevredeki kayıt girdilerini gözden geçirin.
Daha önce ihlal edilmiş siteler için önerilen yanıt; siteyi izole etmek, kanıtları korumak, şüpheli dosyaları kaldırmak, eklentiyi güncellemek ve ifşa olmuş olabilecek kimlik bilgileri ile veritabanı gizli bilgilerini değiştirmektir.
Neden önemli
Bu açık, herkese açık bir formdaki isteğe bağlı bir dosya eki alanı gibi sıradan bir özelliği, kimlik bilgisi ve mağdur etkileşimi gerektirmeyen bir uzaktan kod çalıştırma yoluna dönüştürüyor. Doğrulama kodundaki erken dönüş kalıbı da, tek bir hata işleme kısayolunun girdi beklenmedik bir biçimde geldiğinde tüm bir güvenlik kontrolünü nasıl çözebileceğine dair ders niteliğinde bir örnek.
Güvenlik açığı içeren yapılandırma yaygın olduğundan ve sömürü zaten geniş ölçekte gerçekleştiğinden, Elementor Pro çalıştıran operatörler bunu rutin bakım değil, acil bir yama olarak ele almalı. Wordfence'ın rakamları saldırganların erişimini ölçüyor, başarılarını değil; ancak güncellemede geride kalan herhangi bir site için engellenmiş bir girişim ile tam bir ihlal arasındaki fark, uploads klasöründe PHP çalıştırmanın devre dışı bırakılıp bırakılmadığına bağlı olabilir.
- #wordpress
- #security
- #vulnerability
- #elementor
- #php