Haberler

Elementor Pro’daki Kritik Açık WordPress Sitelerini Uzaktan Kod Çalıştırma Riskine Açıyor

Elementor Pro’da keşfedilen kritik güvenlik açığı, belirli yapılandırmalara sahip WordPress sitelerinde saldırganların sunucu üzerinde uzaktan kod çalıştırmasına yol açabiliyor. CVE-2026-32475 olarak takip edilen sorun, Elementor Pro 4.2.2 öncesindeki sürümlerde bulunan Dosya Yükleme modülündeki doğrulama hatasından kaynaklanıyor. Elementor Pro kullanan yöneticilerin güncel sürüme geçmesi, ayrıca wp-content/uploads/elementor/forms/ dizinini şüpheli dosyalar açısından kontrol etmesi gerekiyor.

Dosya Yükleme Mekanizmasındaki Farklı İşleyiş Açığı Tetikliyor

Elementor Pro’daki CVE-2026-32475 açığı, dosya yükleme sırasında doğrulama ile işleme aşamalarının boş dosya girdilerini farklı değerlendirmesinden ortaya çıkıyor. Patchstack araştırmacıları, saldırganın özel olarak hazırlanmış çok parçalı bir HTTP isteği göndererek doğrulama mekanizmasının kötü amaçlı dosyayı incelemeden işlemin sonlanmasını sağlayabildiğini belirtiyor.

Saldırı senaryosunda ilk yükleme parçası boş bir dosya adı içerirken ikinci parça PHP kodu barındırıyor. PHP tarafında boş dosya girdisi UPLOAD_ERR_NO_FILE olarak değerlendirildiği için doğrulama döngüsü ilk parçadan sonra sonlanıyor ancak dosyayı işleyen ikinci mekanizma boş girdiyi atlayarak sonraki PHP dosyasını işlemeye devam ediyor.

Elementor Pro’nun dosyayı wp-content/uploads/elementor/forms/ altında herkese açık bir dizine taşıması saldırının kritik aşamasını oluşturuyor. Sunucunun PHP yorumlayıcısı yüklenen dosyayı çalıştırabildiği için saldırgan, dosyanın adresini tespit etmesi hâlinde web sunucusunun yetkileriyle kendi kodunu çalıştırabilecek bir konuma ulaşabiliyor.

CVE-2026-32475 her Elementor Pro kurulumu için doğrudan kullanılabilecek bir açık niteliği taşımıyor. Saldırının çalışabilmesi için hedef sitede yayımlanmış bir Elementor formunun File Upload alanı içermesi gerekiyor.

Elementor ayrıca çoklu dosya yükleme seçeneğinin etkin olması gerektiğini belirtiyor. Şirketin açıklamasına göre söz konusu seçenek varsayılan olarak kapalı tutuluyor. Bu nedenle standart Elementor Pro kurulumu kullanan ancak ilgili form yapılandırmasına sahip olmayan siteler saldırı koşullarını karşılamıyor.

Elementor Pro, 10 milyondan fazla aktif kuruluma sahip Elementor ekosisteminin ücretli sürümü olduğu için güvenlik açığının etkilediği ortamlar geniş bir WordPress kullanıcı kitlesini kapsayabiliyor. Pro sürümündeki form oluşturma, tema ve açılır pencere araçları, özel kod ile e-ticaret özellikleri özellikle kurumsal sitelerde daha kapsamlı kullanım senaryoları oluşturuyor.

Elementor ekibi, güvenlik araştırmacısı Tin Pham tarafından 16 Temmuz’da bildirilen soruna yönelik düzeltmeyi hazırladı. Patchstack, geliştiricinin hazırladığı yamayı 3 Ağustos’ta doğrularken Elementor Pro 4.2.2 sürümü açığın giderildiği sürüm olarak öne çıkıyor.

Güncelleme sonrasında yöneticilerin geçmişte yüklenmiş dosyaları ayrıca incelemesi gerekiyor. Patchstack, güvenlik açığı kullanılmadan önce veya açık penceresi sırasında sunucuya bırakılmış kötü amaçlı dosyaların yalnızca eklenti güncellenerek silinmeyeceği konusunda uyarıyor.

WordPress yöneticileri özellikle wp-content/uploads/elementor/forms/ klasörünü PHP dosyaları ile beklenmeyen diğer dosyalar açısından kontrol etmeli. Sunucu günlükleri de olağan dışı POST isteklerini, şüpheli dosya yüklemelerini ve ilgili dizine yönelik erişimleri araştırmak için incelenmeli.

Patchstack, CVE-2026-32475 için şu ana kadar gerçek dünyada aktif istismar gözlemlemediğini bildiriyor. Güvenlik açığının uzaktan kod çalıştırmaya kadar ilerleyebilmesi, aktif saldırı görülmemesinin güncelleme ihtiyacını ortadan kaldırmadığı anlamına geliyor.

WordPress ekosisteminde eklenti tabanlı açıkların etkisi, yalnızca eklentinin kurulu olmasına değil belirli özelliklerin nasıl yapılandırıldığına da bağlı oluyor. Elementor Pro kullanıcıları açısından form yükleme özelliklerinin denetlenmesi, eklenti sürümlerinin merkezi biçimde takip edilmesi ile yükleme dizinlerinin düzenli kontrol edilmesi gelecekte benzer saldırı zincirlerinin etkisini azaltabilir.

İlgili Makaleler

Bir yanıt yazın

Başa dön tuşu