WordPress 7.1.1 ile kapatılan Click2Shell açığı, son günlerde başlığı en çok dikkat çeken WordPress güvenlik sorunlarından biri oldu. Haberi görenlerin ilk sorusu doğal olarak şu: “Sitem tehlikede mi?”
Kısa cevap şu: WordPress sitenizi güncel tutuyorsanız bu açık için yapmanız gereken şey, ilgili güvenlik güncellemesini yüklemek. Konu ciddi; fakat her ziyaretçinin sitenize girmesiyle çalışan, kendiliğinden bir saldırı da değil.
Açık neye izin veriyordu?
Saldırgan, özel hazırlanmış bir bağlantıyı oturum açmış bir WordPress yöneticisine açtırabilirse, WordPress.org dizinindeki bir temanın yönetici panelinden kurulmasını sağlayabiliyordu. Yönetici ayrıca “Yükle” düğmesine basmıyor; bağlantı, panelde bu işlemi tetikliyordu.
Bu durumun çalışması için hedef kişinin yönetici hesabıyla giriş yapmış olması ve bu bağlantıyı açması gerekiyor. Örneğin hedefli bir kimlik avı e-postası bu tür saldırının başlangıç noktası olabilir. Sıradan bir ziyaretçinin siteyi gezmesi veya yazı okuması bu açığı tetiklemiyor.
Araştırmacıların “Click2Shell” adını verdiği senaryoda sunucuda kod çalıştırma riski de gösterildi. Ancak bu, WordPress çekirdeğindeki sorunla tek başına oluşmuyor. Zorla kurulan temada ikinci ve ayrı bir güvenlik açığı bulunması gerekiyor. Bu tema önizleme sırasında çalıştırıldığında, ikinci açık saldırganın sunucuya kendi kodunu yüklemesine imkân verebiliyor.
Bu ayrıntı, riski küçültmek için değil, doğru anlamak için önemli. Başlıkta “uzaktan kod çalıştırma” yazması, her WordPress sitesinin doğrudan ele geçirilebildiği anlamına gelmiyor. Yine de yönetici hesabına yönelik bağlantılar ve güncel olmayan tema-eklentiler bir araya geldiğinde sonuç ağır olabilir.
Ne yapmalısınız?
WordPress, sorunu 17 Eylül’de yayımlanan 7.1.1 güvenlik sürümünde düzeltti. Bu güncellemede Click2Shell dışında başka güvenlik düzeltmeleri de bulunuyor. Bu nedenle beklemeden WordPress yönetim panelinizdeki Başlangıç > Güncellemeler alanını kontrol etmenizi öneririm.
7.1 kullanıyorsanız 7.1.1’e geçin. Daha eski ancak güvenlik güncellemesi alan bir WordPress dalındaysanız, size sunulan ilgili güncellemeyi uygulayın. Otomatik arka plan güncellemeleri etkin olan sitelerde işlem başlamış olabilir; yine de kullanılan sürümü kontrol etmekte fayda var.
Güncellemeden önce çalışan bir yedeğinizin bulunması ve tema-eklenti güncellemelerini de ihmal etmemeniz gerekiyor. WordPress’in kendisi güncel olsa bile, eski bir tema veya eklenti başka bir saldırının parçası olabilir. WordPress sitenizin çalışma yapısını bilmek, bu duyurularda neden yalnızca çekirdeğe değil tüm bileşenlere bakılması gerektiğini daha anlaşılır kılıyor.