deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

WordPress 7.1.2, sahadaki saldırıların başlamasıyla birlikte uzaktan dosya dahil etme açığını kapatıyor

WordPress 7.1.2, 4.7.0'dan 7.1.1'e kadar sürümleri etkileyen uzaktan dosya dahil etme açığını (CVE-2026-87902) kapatıyor; honeypotlar, yamanın yayımlandığı gün sömürü girişimlerini kaydetti.

WordPress 7.1.2, sahadaki saldırıların başlamasıyla birlikte uzaktan dosya dahil etme açığını kapatıyor

Dokuz yıllık sürümleri kapsayan bir yama

WordPress, CVE-2026-87902 olarak takip edilen uzaktan dosya dahil etme açığını kapatmak için 22 Eylül 2026'da 7.1.2 sürümünü yayımladı. Yayım üzerine dev.to'daki bir analize göre bu kusur 4.7.0'dan 7.1.1'e kadar her sürümü etkiliyor ve proje, düzeltmeyi bakımını sürdürdüğü dallara geri taşıdı: 7.0.6, 6.9.9, 6.8.10, 6.7.9 ve hâlâ 4.7 serisinde kurulu olanlar için 4.7.37 sürümü.

Zaman çizelgesi, açık sınıfından daha önemli. Dev.to'da aktarılan ve FreeBuf'ı da içeren güvenlik raporları, yamadan saatler içinde saldırı girişimleri kaydetti ve ilk kayıtlı girişim, düzeltilmiş sürümün yayımlandığı gün geldi.

Dahil etme hatası nasıl çalışıyor

Dev.to'da özetlendiği şekliyle proje duyurusuna göre, kimliği doğrulanmamış bir saldırgan get_page_template() işlevindeki sayfa şablonu çözümleme mantığını manipüle ederek WordPress'in etkin tema dizini dışındaki okunabilir bir yerel PHP dosyasını yüklemesini sağlayabiliyor.

Dahil etmenin kod yürütmeye yükselip yükselmediğini iki ön koşul belirliyor ve her ikisi de kamuya açık analizde işaretlendi:

  • Ekin üst teması veya alt teması, adı page- ile başlayan bir üst düzey dizin içermeli.
  • Sunucuda, web servis hesabının okuyabileceği bir hedef PHP dosyası barındırmalı.

Gözlemlenen trafikte görülen dosya, birçok Linux dağıtımında PEAR paket yöneticisiyle birlikte gelen pearcmd.php. Bu dosya erişilebilirse ve PHP register_argc_argv etkin şekilde çalışıyorsa, dahil etme geçici dizinlere dosya yazmak ve ardından saldırgan kontrolündeki içeriği yürütmek için kullanılabiliyor. Resmî Twenty Twelve ve Twenty Fourteen tema aileleri, page- dizin ön koşulunu karşılayan temalar arasında; dolayısıyla maruziyet yalnızca özel tema çalışmalarına özgü değil.

Sömürü, düzeltmenin yayımlandığı gün kaydedildi

Dev.to'daki yazıya göre, güvenlik firması Previdian tarafından işletilen honeypot ağları bu açığa yönelik 68 sömürü girişimi kaydetti; ilk istekler New Jersey'deki bir adresten, sonraki trafik ise Endonezya aralıklarından geldi. Trafik tanıdık bir seyir izledi: önce zararsız çekirdek dosyaları kullanan yoklamalar, ardından PEAR kurulum yollarını hedefleyen istekler.

Ön koşullar bu açığı evrensel olarak sömürülebilir bir hatadan daha az ciddi kılıyor, ancak bu ayrım artık savunmacılara çok zaman kazandırmıyor. Otomatik tarayıcıların ihtiyacı olan yalnızca bir host listesi ve bir istek şablonu; WordPress siteleri ise sıklıkla tespit edilebilir bir sürüm açığa çıkarıyor.

Yükseltme planlanırken alınacak önlemler

Dev.to analizi, sürüm yükseltmesi gelmeden önce maruziyeti azaltan önlemleri sıralıyor:

  • Web application firewall'da pagename parametresindeki yol geçişi (path traversal) kalıplarını engelleyin. Gözlemlenen trafikte kodlamalar çok çeşitliydi, bu yüzden tek bir kural her varyantı yakalayamaz.

  • PHP yapılandırmasında register_argc_argv seçeneğini devre dışı bırakın. Bu, temeldeki dahil etme kusuruna dokunmadan saldırı zincirinin PEAR tabanlı aşamasını bozar.

  • /tmp ve /var/tmp dizinlerinde kimsenin tanımadığı PHP dosyalarını inceleyin. Raporlar wp-pear-rce-flag.php, poc87902.php ve luci_ ile zeta_ gibi önekli rastgele adlandırılmış dosyalar da dahil olmak üzere belirli artefaktlar bildiriyor.

  • Yüklü temaları page- kalıbıyla eşleşen dizinler için denetleyin.

Neden önemli

Yaygın olarak dağıtılan yazılımlar için yama penceresi fiilen çökmüş durumda. Düzeltilmiş bir sürüm, aynı zamanda açık hakkındaki kamuya açık bir tanımlama işlevi görüyor ve tarayıcılar belirli bir kurum bilgisine değil, host listeleri üzerinden çalışıyor. Yöneticiler artık açığın sömürülüp sömürülmediğine karar vermiyor — honeypot verileri bunu yanıtlıyor — asıl soru, sitelerinin ne kadar hızlı düzeltilmiş bir sürüme ulaşabileceği.

Otomatik arka plan güncellemeleri birçok WordPress kurulumunda güvenlik sürümlerini kapsıyor ve raporlarda etkilenen nüfusu daraltmakla anılıyor. Geriye kalan ise sorunlu vakalar: eski sürümlere sabitlenmiş siteler, bir eklentinin otomatik güncellemeleri kapattığı kurulumlar ve PHP runtime'ı yıllardır yenilenmemiş barındırma yığınları.

Dev.to analizine göre kalıcı olarak benimsenmeye değer üç alışkanlık var: belgelenmiş bir uyumluluk gerekçesi yoksa otomatik küçük ve güvenlik güncellemelerini etkinleştirmek; yüklü temaların envanterini tutmak ve page- dizinli olanları işaretlemek; ve geçici dizin izlemesini her duyurudan sonra tek seferlik bir kontrol olarak değil, olay müdahalesinin sürekli bir parçası olarak görmek.

  • #wordpress
  • #security
  • #vulnerability
  • #php
  • #patching

İlgili yazılar