WordPress'in en yaygın sayfa oluşturucu eklentisi Elementor Website Builder'da, oturum açmış bir yöneticinin tek bir bağlantıya tıklamasıyla saldırgana ait yeni bir yönetici hesabı oluşturulmasına yol açan siteler arası istek sahteciliği (CSRF) açığı ortaya çıktı. Açık eklentinin 4.3.0 ve 4.3.1 sürümlerini etkiliyor ve 24 Eylül 2026'da yayımlanan 4.3.2 sürümüyle kapatıldı.

Açığı WordPress güvenlik firması Patchstack'e 22 Eylül'de "Saggre" takma adlı araştırmacı bildirdi. The Hacker News'e göre Patchstack açığa CVSS 8.8 puan verdi; henüz bir CVE numarası atanmadı. Elementor'un toplam aktif kurulum sayısı 10 milyonun üzerinde; etkilenen iki sürümü çalıştıran site sayısının ise 2 milyona kadar çıktığı belirtiliyor.

Tek bir sorgu parametresi korumayı devre dışı bırakıyor

Sorun eklentinin Editor Events modülünde. Modül, çerez ile kimliği doğrulanan REST API isteklerinde istek adresinde (URI) "elementor/v1/events/" ifadesi geçtiğinde WordPress'in nonce tabanlı CSRF korumasını atlıyor. Kontrol yalnızca ham URI metnine bakıldığı için saldırgan, sorgu dizesine bu ifadeyi içeren zararsız bir parametre ekleyerek korumayı WordPress çekirdeği ve üçüncü parti eklentiler dahil tüm REST API yüzeyinde devre dışı bırakabiliyor.

The Hacker News'in aktardığı örnekte saldırgan, kullanıcı oluşturan /wp/v2/users uç noktasına ?x=elementor/v1/events/ gibi bir parametre ekleyerek yönetici yetkili yeni bir hesap açtırabiliyor. Patchstack durumu şöyle özetliyor: oturum açmış bir WordPress kullanıcısının açtığı tek bir bağlantı, o kullanıcının hesabının izin verdiği her REST API işlemini gerçekleştirmesine yol açıyor.


WordPress logolu bir USB bellek. Fotoğraf: Debs, Wikimedia Commons, CC BY 2.0. Olayın kendisine ait bir kare değildir.

Saldırı için JavaScript bile gerekmiyor

Saldırı zinciri oldukça basit. Kimliği doğrulanmamış bir saldırgan hazırladığı bağlantıyı e-posta, sohbet mesajı ya da site yorumu yoluyla yöneticiye ulaştırıyor. Bağlantı sıradan bir köprü olabiliyor; saldırganın kontrol ettiği bir web sayfasına, form gönderimine veya JavaScript çalıştırmaya gerek kalmıyor. Yönetici bağlantıya tıkladığı anda istek onun oturumuyla çalışıyor ve saldırgan sitede kalıcı yönetici erişimi elde ediyor. Yönetici hesabı ele geçirilen bir WordPress sitesinde saldırgan eklenti yükleyebilir, içerik değiştirebilir ve sunucuda kod çalıştırabilir.

BleepingComputer'a göre açık yamalandıktan sonra kamuoyuyla paylaşıldı ve şu ana kadar aktif istismar raporu yok. Ancak açığın mantığı ve örnek istek kamuya açık olduğundan, güncellenmemiş sitelerin kısa sürede hedef alınma ihtimali yüksek.

Site yöneticileri ne yapmalı?


  • Elementor'u hemen 4.3.2 veya daha yeni bir sürüme güncelleyin. Eklenti sürümünü Eklentiler sayfasından ya da WP-CLI ile kontrol edebilirsiniz.
  • Güncelleme öncesinde bilinmeyen bağlantılara, özellikle yönetici oturumu açıkken tıklamayın.
  • Kullanıcılar sayfasında son günlerde oluşturulmuş, tanımadığınız yönetici hesabı olup olmadığını denetleyin.
  • Şüpheli bir hesap bulursanız silin, tüm yönetici parolalarını değiştirin ve oturumları sonlandırın.



Kurulu sürümü ve son eklenen yöneticileri WP-CLI ile şöyle görebilirsiniz:

CODE TERMINAL
wp plugin get elementor --field=version
wp user list --role=administrator --fields=ID,user_login,user_registered


Kapak fotoğrafı: Bir WordPress sitesinin yönetim paneli (wp-admin). Görsel: Larsrhk, Wikimedia Commons, CC BY-SA 4.0. Olayın kendisine ait bir kare değildir.

Kaynaklar
TR Siber Ekibi Yazar · TRSiber
← Ana sayfaya dön