CISA, WordPress Çekirdeğindeki Kritik Zafiyeti Bilinen Sömürü Listesine Ekledi
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), aktif olarak saldırganlar tarafından kullanılan zafiyetleri takip ettiği Known Exploited Vulnerabilities (KEV) kataloğunu güncelledi. Yapılan son eklemeyle birlikte, CVE-2026-87902 kodlu WordPress çekirdek zafiyeti, kurumun risk listesine dahil edildi.
Söz konusu açık, bir Remote File Inclusion (RCE) yani uzaktan dosya dahil etme zafiyeti olarak tanımlanıyor. Bu tür zafiyetler, siber saldırganların hedef sistemlere sızması ve sistem üzerinde tam yetki kazanması için sıkça tercih edilen bir yöntem olarak öne çıkıyor. Ajans, bu güvenlik açığının özellikle kamu kurumları ve halka açık varlıklar üzerinde ciddi bir risk oluşturduğunu vurguluyor.
BOD 26-04 direktifi kapsamında federal kurumların, KEV kataloğunda yer alan bu tür yüksek riskli zafiyetleri öncelikli olarak yamaması zorunlu tutuluyor. CISA, yalnızca federal kurumlar için bağlayıcı olan bu direktife rağmen, tüm özel sektör kuruluşlarına da risk tabanlı bir yönetim benimseyerek bu zafiyet için hızlıca aksiyon almaları çağrısında bulunuyor. Kurum, sistemlerin yama uygulanmadan önce herhangi bir saldırıya uğrayıp uğramadığının kontrol edilmesini de kritik bir adım olarak nitelendiriyor.
