CISA, Aktif Olarak İstismar Edilen WordPress Çekirdek Dosya Dahil Etme Açığını KEV Listesine Ekledi

Security analyst reviewing a WordPress core vulnerability alert

CISA, WordPress çekirdeğinde bir dosya dahil etme güvenlik açığı olan CVE-2026-87902’yi, aktif istismarı doğruladıktan sonra Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna ekledi. Sorun, 7.1.2 öncesi WordPress sürümlerini etkiliyor; düzeltmeler bakımı sürdürülen eski dallara da geri taşındı.

Belirli koşullar yerel dahil etmeyi kod yürütmeye dönüştürebilir

get_page_template() içindeki sayfa şablonu çözümlemesiyle ilgili bir açık söz konusu. Kimlik doğrulaması yapılmamış bir saldırgan, WordPress’in aktif tema dizinleri dışında, okunabilir seçilmiş bir yerel PHP dosyasını dahil etmesine neden olabilir. İstismar, ek sunucu ve tema ön koşulları gerektiriyor, ancak başarılı bir zincir uzaktan kod yürütülmesine yol açabilir. CVE kaydı yüksek önem derecesi atıyor ve herhangi bir kullanıcı etkileşimi veya önceden ayrıcalık gerekmediğini belirtiyor.

WordPress, 7.1.2 sürümünü 22 Eylül’de yayımladı ve derhal güncelleme yapılmasını önerdi. CISA, güvenlik açığını 25 Eylül’de KEV listesine ekledi; kamuya açık raporlar, yama kullanıma sunulduktan kısa süre sonra yapılan taramaları belgeledi.

Yamalamadan sonra envanter ve doğrulama önem taşıyor

Operatörler, her sitedeki gerçek WordPress çekirdek sürümünü doğrulamalı, ilgili güvenlik sürümünü uygulamalı, web ve dosya değişikliği telemetrisini incelemeli ve desteklenmeyen örneklerin dışarıya açık olmadığını teyit etmelidir. Yama uygulamak, tek başına, önceden açığa çıkmış bir siteye erişilmediğini kanıtlamaz. SectechMedia ilgili operasyonel riskleri siber güvenlik kapsamında takip etmektedir.

Kaynaklar

Comments

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir