WordPress'te Kritik Açıklar: Saldırganlar Yapay Zeka Desteğiyle Uzaktan Kod Çalıştırıyor
WordPress ekosistemini hedef alan iki yeni zafiyet, güvenlik dünyasında alarm zillerini çaldırdı. CVE-2026-63030 kodlu REST API rota karmaşası hatası ve CVE-2026-60137 kodlu SQL enjeksiyonu açığı, tek başlarına sınırlı etkiye sahip olsa da, birleştirildiklerinde kimlik doğrulaması gerektirmeyen uzaktan kod yürütme (RCE) saldırılarına olanak tanıyor.
Araştırmacılar, bu açıkların kamuoyuna duyurulmasının ardından saldırganların yapay zeka modellerini kullanarak dakikalar içinde işlevsel exploit kodları ürettiğini gözlemledi. Cuma günü yayınlanan yamaların ardından Cumartesi sabahı itibarıyla saldırıların dünya genelinde yaygınlaştığı bildirildi. watchTowr güvenlik araştırmacıları, honeypot sistemlerinde on binlerce deneme ve farklı tehdit aktörleri tarafından oluşturulmuş yüzlerce backdoor hesabı tespit etti.
Saldırganlar, bu yöntemle sisteme sızdıktan sonra sahte eklentiler yükleyerek yetkilerini artırıyor, kimlik bilgilerini çalıyor veya Overlord RAT gibi uzak erişim truva atlarını sistemlere yerleştiriyor. WordPress 6.9.5 ve 6.8.6 sürümleri ile 7.1 Beta 2, bu zafiyetleri gideren güncellemeleri içeriyor. 6.8 öncesi sürümler ise bu açıkların kapsamı dışında kalıyor.
Kritik seviyedeki bu durum nedeniyle WordPress güvenlik ekibi, etkilenen siteler için otomatik güncelleme sistemini zorunlu kıldı. Ancak uzmanlar, güncelleme yapılmış olsa dahi sistem yöneticilerinin sitelerini kontrol etmesi gerektiğini vurguluyor.


