BleepingComputer, bilgisayar korsanlarının WordPress için WooCommerce Wholesale Lead Capture premium eklentisindeki kritik bir açığı PHP arka kapıları yüklemek için aktif olarak kullandığını bildiriyor. CVE-2026-27540 olarak izlenen açık, eklentinin 2.0.3.1 ve daha eski sürümlerini etkiliyor.
Güvenlik araştırmacısı Teemu Saarentaus, kimlik doğrulaması gerektirmeyen rastgele dosya yükleme açığını keşfetti. Açıkta bırakılan wwlc_file_upload_handler AJAX eylemi, dosya uzantılarını kullanıcı tarafından kontrol edilen file_settings parametresindeki ayarlarla denetliyor. Saldırganlar izin verilen türlere “php” ekleyerek PHP webshell'leri yükleyebiliyor ve bir sitenin tamamen ele geçirilmesine yol açabilecek kod çalıştırabiliyor.
Sorun, Şubat 20'de yayımlanan 2.0.3.2 sürümünde düzeltildi. WordPress güvenlik şirketi Defiant, Wordfence web uygulaması güvenlik duvarının açıkla bağlantılı 100.000'den fazla saldırıyı engellediğini söylüyor. Wordfence, istismar faaliyetinin 4 Haziran ile 17 Haziran arasında, ayrıca 1 Temmuz ve 30 Ağustos'ta arttığını bildiriyor.
Wordfence'e göre yüklenen webshell, ana bilgisayar bilgilerini toplayabiliyor ve ek kötü amaçlı dosyalar yazmak için tarayıcı tabanlı bir form sunabiliyor. Şirket, on binlerce denemeden sorumlu IP adreslerini belirledi. Araştırmacılar 2.0.3.2 veya daha yeni bir sürüme güncelleme yapılmasını, beklenmeyen PHP dosyalarının, /wp-admin/admin-ajax.php adresine gönderilen şüpheli isteklerin ve bilinmeyen yönetici hesaplarının kontrol edilmesini öneriyor. Ele geçirilme doğrulanırsa sitenin güvenli bir yedekten geri yüklenmesinin gerekebileceğini belirtiyorlar.
Yorumlar
0Henüz yorum yok. İlk yorumu siz yazın.