deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Wordfence, The Events Calendar WordPress eklentisinde iki kimlik doğrulaması gerektirmeyen RCE zinciri buldu

Wordfence, The Events Calendar eklentisinde etkinlik yorumlarının açık olduğu sitelerde kimliği doğrulanmamış saldırganların kod çalıştırmasına imkân veren iki CVSS 9.8 açığını ayrıntılarıyla aktardı; SecurityWeek'e göre 200.000'den fazla site etkilenmiş olabilir.

Wordfence, The Events Calendar WordPress eklentisinde iki kimlik doğrulaması gerektirmeyen RCE zinciri buldu

Ne oldu

Wordfence'in Argus ekibi, etkinlik yayınlamak için yaygın olarak kullanılan WordPress eklentisi The Events Calendar'da iki kritik güvenlik açığı zinciri açıkladı. CVE-2026-78006 ve CVE-2026-78159 olarak takip edilen her iki açık da 9.8 CVSS puanına sahip ve sitede hesabı olmayan bir saldırganın uzaktan kod çalıştırmasına imkân veriyor. SecurityWeek, 200.000'den fazla sitenin etkilenmiş olabileceğini bildiriyor.

dev.to'da özetlenen Wordfence analizine göre sorunun kökü, eklentinin yorumlar henüz onaylanmamış olsa bile bunları Gutenberg blokları olarak dönüştürmesidir. Yorum yapan kişi, kendi beklemedeki yorumunun önizlemesini açtığında, eklenti yorumcunun sağladığı markup dahil tüm sayfadaki blokları işler.

İlk zincir: object injection'dan OS komutlarına

CVE-2026-78006, hazırlanmış bir wp:legacy-widget bloğu içeren, etkinlik sayfasına yapılan anonim bir yorumla başlar. Yorumcunun elde edebileceği bir moderasyon hash'i içeren, onaylanmamış yorumun önizleme URL'sinin açılması, blok dönüştürme rutinini tetikler.

Widget işleme kodunda, payload kasıtlı olarak bozuk verilerle bittiği için ilk unserialize() çağrısı başarısız olur. contains_object(false) herhangi bir object bulunmadığı sonucuna vardığından, is_safe_widget_instance() kontrolü veriyi geçirir. Eklenti daha sonra saldırganın kontrolündeki değer üzerinden geçerli bir wp_hash() hesaplar ve bunu ikinci bir deserialization aşamasına iletir. Object geri yükleme, bozuk kuyruğa ulaşmadan önce orada başlar ve bu aşamada mevcut koddaki bir array_map() callback'i, web sunucusunun ayrıcalıklarıyla işletim sistemi komutları çalıştırır.

İkinci zincir: fonksiyon çağrılarından admin ele geçirmeye

CVE-2026-78159 aynı yorum önizleme yolunu farklı biçimde istismar eder. Saldırgan, içinde object bulunmayan sıradan bir PHP dizisi gönderir; böylece object kontrollerinden geçer ve geçerli bir hash alır. Şablondaki bir extract() çağrısı saldırganın girdisinden yerel bir değişken oluşturur ve tec_classes() ile beslenen parse_array(), yalnızca güvenliği değil çağrılabilirliği doğrulayan PHP'nin is_callable() testini geçen fonksiyonları çağırmaya kadar gider.

Wordfence'in kamuya açık proof of concept'i bu ilkel yapını kullanarak wp_update_user() çağırıyor ve yönetici parolasını sıfırlıyor. Saldırgan ardından yönetici olarak giriş yapar, kötü niyetli bir eklenti kurar ve oradan uzaktan kod çalıştırmaya ulaşır. Zincirin hiçbir aşamasında kimlik bilgisi veya moderatör onayı gerekmez.

Koşullar, tespit ve düzeltmeler

Yazıda istismar koşulları sıralanıyor. Etkilenen sürümler CVE-2026-78006 için 6.17.4 ve öncesi, CVE-2026-78159 için 6.17.3 ve öncesi. Hedef etkinlik sayfasında yorum gönderimi ve görüntülenmesi açık olmalı ve saldırgan kendi beklemedeki yorumunun önizleme URL'sini yükleyebilmelidir. 6.17.4.1 veya sonrasına güncelleme her iki sorunu da kapatır; etkinliklerde yorumları kapatmak ise açıklanan saldırı yollarının ön koşullarını ortadan kaldırır.

Savunmacılar için rapor çeşitli göstergelere işaret ediyor: etkinlik sayfalarına yorum gönderen POST isteklerinin hemen ardından moderasyon hash'i içeren GET istekleri; PHP-FPM veya Apache'den başlatılan sh, bash veya cmd gibi shell süreçleri; web kök dizinindeki yeni veya değiştirilmiş PHP dosyaları; ve ikinci zincir için yönetici parola değişiklikleri, anormal girişler ve beklenmeyen eklenti kurulumları.

Ne Wordfence ne de SecurityWeek aktif istismar bildiriyor. Zincirler bir araştırma ortamında doğrulandı ve yazı, hazırlanmış tek bir yorumun veya önizleme isteğinin tek başına başarılı bir ele geçirmeyi kanıtlamadığını vurguluyor.

Neden önemli

Yüz binlerce sitede çalışan bir eklentide 9.8 önem derecesine sahip, kimlik doğrulaması gerektirmeyen bir RCE, WordPress güvenlik açıkları arasında en acil türden — özellikle zincirlerden biri için kamuya açık bir proof of concept mevcutken. Hatalar daha geniş bir tasarım dersi de içeriyor: WordPress'in block renderer'ı ve serialization yardımcıları — tamamen deserialize edilemeyen veri üzerinde object kontrolüne güvenmek, is_callable()'ı bir güvenlik filtresi olarak görmek gibi — onaylanmamış kullanıcı içeriği ayrıcalıklı kod yollarına ulaştığında çöken varsayımlar taşıyordu. The Events Calendar kullanan site sahipleri 6.17.4.1 veya sonrasına güncellemeli ve etkinliklerde yorumlara gerek yoksa bunları tamamen kapatmalıdır.

  • #wordpress
  • #security
  • #vulnerability
  • #remote-code-execution
  • #plugins

İlgili yazılar