deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Kimlik doğrulaması gerektirmeyen WordPress path traversal açığı CVE-2026-87902, RCE'ye dönüşüyor; sömürü başladı

WordPress çekirdeğinin template çözümleme mantığındaki CVSS 9.2 puanlı bir zafiyet, kimlik doğrulaması gerektirmeyen saldırganların path traversal'ı pearcmd.php üzerinden uzaktan kod yürütmesine (RCE) dönüştürmesine imkân tanıyor ve tarama faaliyetleri şimdiden başlamış durumda.

Kimlik doğrulaması gerektirmeyen WordPress path traversal açığı CVE-2026-87902, RCE'ye dönüşüyor; sömürü başladı

dev.to'da yayımlanan teknik bir yazıya göre, yeni açıklanan bir WordPress çekirdek zafiyetine yönelik sömürü girişimleri, açığın kamuya duyurulmasından yalnızca birkaç gün sonra başladı. CVE-2026-87902 olarak takip edilen ve CVSS ölçeğinde 9.2 puan alan hata, WordPress'in template çözümleme mantığındaki bir path traversal zafiyeti. Kimlik doğrulaması ya da kullanıcı etkileşimi gerektirmeyen bu açıkta, yazıda atıf yapılan kamuya açık raporlar, ilk doğrulanmış sömürü girişimini 22 Eylül 2026 saat 11:49 UTC olarak tarihliyor; faaliyeti izleyen firma 68 ayrı girişim kaydetti.

Hata nasıl çalışıyor

Sorun, WordPress'in bir sayfayı hangi tema dosyasının göstereceğine karar verirken başvurduğu get_page_template() fonksiyonunda yatıyor. Fonksiyon, talep edilen template adını katı bir izin listesiyle (allowlist) karşılaştırmak yerine dosya sistemi üzerinde çözümlüyor. Bu nedenle özenle hazırlanmış bir istek, tema dizininden çıkıp WordPress'e saldırganın seçtiği bir dosyayı dahil etmeyi dayatabiliyor; bu da açığı fiilen bir local file inclusion hatasına dönüştürüyor.

4.7.0'dan 7.1.1'e kadar olan sürümler etkileniyor. Düzeltilmiş sürümler 7.1.2, 7.0.6 ve 7.9.9'un öncüsü olan 6.9.9; ayrıca legacy 4.7 dalına 4.7.37 olarak geri portlanmış bir yama yapıldı.

Dosya dahil etmeden kod yürütmeye

Rapor edilen sömürü zinciri dosya okumayla sınırlı kalmıyor. Dahil etme (inclusion) imkânı elinde olan saldırganlar hedeflerini, birçok PHP kurulumunda hazır gelen yardımcı dosya pearcmd.php'ye çeviriyor. PHP runtime'ında register_argc_argv etkinse ve istek, saldırgan tarafından kontrol edilen argümanlarla bu yardımcı dosyaya ulaşırsa, dosya saldırganın istediği komutları yürütecek şekilde yönlendirilebiliyor. Son bileşen ise yazılabilir bir yer: page-* kalıbıyla eşleşen adlı bir tema dizini, saldırgana nihayetinde çalışacak dosyayı yerleştirebileceği bir alan sağlıyor.

Erken faaliyet nasıl görünüyor

Analiz edilen girişimlerde görilen artefaktlar arasında wp-pear-rce-flag.php ve poc87902.php'nin yanı sıra luci_ ve zeta_ önekli dropper'lar da yer alıyor — bu profil, hedefli bir saldırıdan ziyade kitlesel, hedefsiz bir taramaya işaret ediyor. Rapor edilen kaynak adresler arasında 43.250.53.42, 180.251.159.243, 195.178.110.247, 107.189.14.87, 45.61.184.170, 92.246.130.76 ve 104.194.9.227 bulunuyor. dev.to yazısı, bu tür geniş çaplı taramaların daha seçici saldırılardan yalnızca küçük bir süre önce geldiği ve yöneticilere daha isabetli araçlar gelmeden yama için çok az zaman bıraktığı konusunda uyarıyor.

Savunmacılar ne yapmalı

Önce yamalayın ve bu güncellemeyi rutin değil, zaman kritik bir işlem olarak değerlendirin. Hata kimlik bilgileri olmadan erişilebilir olduğu için 7.1.2, 7.0.6 veya 6.9.9'a geçmek — ya da legacy dalda 4.7.37'ye — traversal imkânını tamamen ortadan kaldırıyor.

Yama yapmak, olay müdahalesi anlamına gelmez. Düzeltmeden önce açıkta kalmış siteler için yazı, web kök dizininde yukarıdaki adlandırma kalıplarıyla eşleşen dosyaları, tema dizinleri içindeki tanıdık olmayan girdileri ve meşru hiçbir eklentinin yazmayacağı yükleme ya da medya yolları altındaki PHP dosyalarını aramayı öneriyor. Ayrıca web sunucusu günlükleri, gözlemlenen sömürü penceresi çevresinde template parametrelerindeki traversal dizileri açısından incelenmeli.

İki yapılandırma değişikliği yükseltme yolunu daraltıyor: PEAR yardımcılarının gereksiz olduğu yerlerde bunları kaldırmak, pearcmd.php'ye giden yolu ciddi biçimde kesiyor. Üretim PHP runtime'larında register_argc_argv'yi devre dışı bırakmak da argüman enjeksiyonu adımını bozuyor; ancak bu ayar diğer uygulamaları etkileyebileceğinden kullanıma sunulmadan önce test edilmeli. Bu önlemlerin hiçbiri yamanın yerini tutmaz. Tema ve eklenti güncellemelerini toplu halde test edebilen bir staging ortamı bulundurmak da önemli: test edilmemiş bağımlılıklar yüzünden geri tutulan bir site, haftalarca açıkta kalan bir sitedir.

Neden önemli

Kimlik doğrulaması gerektirmeyen ve path traversal'dan tam bir uzaktan kod yürütmeye (RCE) yükselen, WordPress'in 4.7.0'dan 7.1.1'e uzanan sürümlerini etkileyen bir açık, bir web uygulaması hatası için neredeyse en kötü senaryodur. Etkilenen kurulum tabanı devasa, erken sömürü hazırlığı günlüklerde şimdiden görünür durumda ve tarama deseni, daha odaklı saldırıların "olup olmayacağı" değil "ne zaman" olacağı sorusuna işaret ediyor. Yamalamayı geciktiren — ya da eklenti ve tema bağımlılıkları nedeniyle hızlıca yamalayamayan — siteler, otomatik saldırıların dalgasının hedefini bulacağı yerlerin ta kendisi.

  • #wordpress
  • #security
  • #vulnerability
  • #php
  • #patching

İlgili yazılar