deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

GiveWP bağış eklentisindeki kritik açık, WordPress sitelerde kimlik doğrulaması gerekmeyen uzaktan kod çalıştırmaya imkân veriyor

GiveWP WordPress bağış eklentisindeki kritik bir açık, kimlik bilgisi olmayan saldırganların bir PHP object injection zinciri üzerinden işletim sistemi komutları çalıştırmasına imkân tanıyor. Sürüm 4.16.7.2 bu açığı kapatıyor.

GiveWP bağış eklentisindeki kritik açık, WordPress sitelerde kimlik doğrulaması gerekmeyen uzaktan kod çalıştırmaya imkân veriyor

GiveWP'de kritik açık

Kuruluşların bağış toplamak için kullandığı WordPress eklentisi GiveWP, hiçbir kimlik bilgisine sahip olmayan saldırganların etkilenen bir sitede işletim sistemi komutları çalıştırmasına imkân tanıyan kritik bir güvenlik açığı içeriyor. BleepingComputer, 28 Ağustos 2026'da Patchstack'ın teknik analizine dayanarak bu açığı raporladı. Açık, CVE-2026-82222 olarak takip ediliyor ve eklentinin 4.16.7.1 dahil tüm sürümlerini etkiliyor. Sorunu 4.16.7.2 sürümü gideriyor ve önemli bir nokta olarak, ele geçirilmiş bir sitede hâlihazırda bulunabilecek kötü amaçlı serileştirilmiş veriyi de temizliyor.

Saldırı zinciri nasıl çalışıyor

Zincir, GiveWP'nin kendi hesap yönetimiyle başlıyor. give_action=user_register uç noktasına yapılan bir istek, WordPress'in users_can_register ayarı kapalı olsa bile bir hesap oluşturup session cookie veriyor; yani açık kaydı bilinçli olarak engellemiş siteler bile etkileniyor. Dev.to'daki bir yazıda aktarılan Patchstack analizine göre saldırgan, yeni oluşturduğu profilin last_name alanına bir PHP serileştirme gadget'ı yerleştiriyor.

Bir bağış işlendiğinde GiveWP, saklanan değerleri eksik bir nesneye dönüştürüp sonucu wp_give_sessions tablosuna geri yazıyor. Kod yolu, güvenilmeyen serileştirilmiş veriyi etkisiz hale getirmek için tasarlanmış allowed_classes=false ayarını kullansa bile, hazırlanmış özellikler bu dönüşümden sağlam çıkıyor. Bir sonraki istekte session verisi orijinal sınıf olarak yeniden oluşturuluyor ve gadget yeniden canlanıyor. Buradan itibaren TCPDF PDF kütüphanesi ve ProviderForwarder adlı bir GiveWP sınıfı üzerine kurulu gadget zincirleri call_user_func_array()'a ve nihayetinde system()'e ulaşıyor; böylece saldırgan, web sunucusu sürecinin ayrıcalıklarıyla rastgele komut çalıştırabiliyor.

Sömürü nasıl görünür

Saldırı, site sahibinden veya ziyaretçilerden herhangi bir etkileşim gerektirmiyor; tüm süreç yalnızca API istekleriyle yürütülebiliyor. Başarılı olması için sitenin GiveWP 4.16.7.1 veya öncesini çalıştırması, özel kayıt ve profil güncelleme özelliklerinin erişilebilir olması ve eski olanlar dahil kullanılabilir bir bağış formunun veya ödeme ağ geçidinin açıkta olması gerekiyor.

Bu tür faaliyetlerin izini süren yöneticiler belirli bir örüntüye bakmalı: give_action=user_register'a art arda yapılan istekler, ardından profil güncellemeleri ve bağış ile session API'lerine yapılan çağrılar. Diğer uyarı işaretleri arasında, açık kayıt devre dışı olmasına rağmen var olan hesaplar; kullanıcıların last_name alanlarında saklanan serileştirilmiş PHP dizeleri; php-fpm, apache2 veya httpd gibi web sunucusu süreçlerinin shell veya ağ araçları başlatması yer alıyor. Bu tür bir faaliyetin ardından bilinmeyen hedeflere giden giden trafik, WAF, yük dengeleyici ve denetim kayıtlarında kontrol edilmesi gereken bir başka göstergedir.

Yama ve temizlik

Birincil çözüm, GiveWP'yi 4.16.7.2 veya sonrasına güncellemek ve ardından sitede kalan kötü amaçlı serileştirilmiş veriyi de temizleyen taşıma sürecini tamamlamaktır. Yükseltmenin ötesinde, yazıda şüpheli hesap ve session'ların kaldırılması, artık gerek duyulmayan eski formların silinmesi ve PHP serileştirme örüntülerinin ile web süreçlerinin işletim sistemi komutu çalıştırmasının host düzeyinde engellenmesi öneriliyor. Somuz bir ele geçirilme kanıtı bulan siteler, etkilenen makineyi izole etmeli ve ilgili kimlik bilgileriyle session'ları geçersiz kılmalıdır.

Bu güvenlik açığının saldırganlar tarafından sahada fiilen sömürülüp sömürülmediği, şu ana kadar mevcut kamuya açık bilgilerden doğrulanamıyor; dev.to özeti bunu açıkça belirtiyor.

Neden önemli

Başarılı bir sömürü, saldırgana web sunucusu sürecinin tüm ayrıcalıklarını veriyor; bu da tipik paylaşımlı veya yönetilen WordPress barındırmada WordPress yapılandırmasına, bağışçı kayıtlarına ve veritabanı kimlik bilgilerine erişim anlamına geliyor. Saldırgan bu basamaktan web shell kurabilir, siteyi değiştirebilir veya aynı sunucuda barındırılan diğer sitelere sıçrayabilir. Açık, allowed_classes=false ile veri serileştirmesini geri açmanın tek başına güvenli bir sınır olmadığının da öğretici bir örneği: GiveWP orijinal nesneyi yine de yeniden oluşturdu ve sağlamlaştırılmış görünen bir kod yolunu çalışan bir sömürü zincirine dönüştürdü. Giriş noktası yetkili bir özellik değil, kimlik doğrulaması gerektirmeyen bir kayıt akışı olduğu için, eklentinin güncellenmemiş bir kopyasını çalıştıran her açık site geçerli bir hedef durumunda; yaması çıkalı uzun süre sonra bile bu, büyük olasılıkla canlı bir risk olarak kalmaya devam edecek.

  • #wordpress
  • #security
  • #vulnerability
  • #php
  • #plugins

İlgili yazılar