Giriş
  • | Dosyalar |
  • | Listeler |
  • | Kimdir |
  • | Yorum |
dijital iyidir
  • HABERLER
    • Bilim
    • Teknoloji
    • Yapay Zeka
    • VPN
    • Dijital Yayıncılık
    • Oyun Dünyası
    • Sosyal Ağlar
      • YouTube
      • LinkedIn
      • Instagram
      • Twitter
      • Facebook
      • TikTok
    • Çevre & Yeşil Dünya
    • Dijital Sanat & NFT
    • Kripto
    • Girişimcilik
    • Deprem Gündemi
  • Okunası
    • Kimdir?
    • Nedir? Nasıl Yapılır?
    • Köşe Yazıları
    • Listeler
    • Dosya Haber
    • Deprem Gündemi
    • 2024’ün Ardından
    • 2023’ün Ardından
    • 2022’nin Ardından
  • dijitaliyidir
    • Ekibimiz
    • Hesabım
    • İletişim
    • Dijitaliyidir Kampüs
    • İş İlanları
  • Podcast
  • Instagram
  • Etkinlikler
  • Kayıt & Giriş
Şu an okunan: Hackerlar Eski WordPress Eklentilerini Hedef Alan Toplu Saldırılara Başladı: Siteleriniz Tehlikede mi?
Paylaş
dijital iyidirdijital iyidir
Yazı Tipi Yeniden BoyutlandırıcıAa
  • HABERLER
  • Okunası
  • dijitaliyidir
  • Podcast
  • Instagram
  • Etkinlikler
  • Kayıt & Giriş
Ara
  • HABERLER
    • Bilim
    • Teknoloji
    • Yapay Zeka
    • VPN
    • Dijital Yayıncılık
    • Oyun Dünyası
    • Sosyal Ağlar
    • Çevre & Yeşil Dünya
    • Dijital Sanat & NFT
    • Kripto
    • Girişimcilik
    • Deprem Gündemi
  • Okunası
    • Kimdir?
    • Nedir? Nasıl Yapılır?
    • Köşe Yazıları
    • Listeler
    • Dosya Haber
    • Deprem Gündemi
    • 2024’ün Ardından
    • 2023’ün Ardından
    • 2022’nin Ardından
  • dijitaliyidir
    • Ekibimiz
    • Hesabım
    • İletişim
    • Dijitaliyidir Kampüs
    • İş İlanları
  • Podcast
  • Instagram
  • Etkinlikler
  • Kayıt & Giriş
Hesabınız mı var? giriş yap
Bizi Takip Edin
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.

Ana Sayfa » Dijital Güvenlik » Hackerlar Eski WordPress Eklentilerini Hedef Alan Toplu Saldırılara Başladı: Siteleriniz Tehlikede mi?

Dijital GüvenlikEditörün Seçimi

Hackerlar Eski WordPress Eklentilerini Hedef Alan Toplu Saldırılara Başladı: Siteleriniz Tehlikede mi?

Son güncelleme: 25/10/2025 21:34 21:34
Berk Katık
Paylaş
PAYLAŞ

Hackerlar, WordPress sitelerini ele geçirmek için kritik güvenlik açıklarını içeren eski GutenKit ve Hunk Companion eklentilerini hedef alan kitlesel tarama ve sömürme saldırıları düzenliyor. Wordfence’in verilerine göre, iki günde 8,7 milyon saldırı girişimi engellendi. Etkilenen siteler uzaktan kod çalıştırma riskiyle karşı karşıya; acil güncelleme şart.

Detaylar haberimizde…

Saldırıların Temel Yapısı ve Hedeflenen Zafiyetler

WordPress, dünya genelinde milyonlarca web sitesinin belkemiği konumunda olsa da, eski eklentilerdeki güvenlik açıkları hackerlar için kolay bir hedef haline geliyor. BleepingComputer’ın haberine göre, son günlerde hackerlar, GutenKit ve Hunk Companion eklentilerindeki kritik zafiyetleri sömürerek kitlesel saldırılar başlattı. Bu zafiyetler, kimlik doğrulaması olmadan uzaktan kod çalıştırma (RCE) imkanı sağlıyor ve sitelerin tam kontrolünü hackerlara bırakıyor.

Özetle bu yazıda
  • Saldırıların Temel Yapısı ve Hedeflenen Zafiyetler
  • Saldırı Yöntemleri ve Teknik Detaylar
  • Etkilenen Siteler ve İstatistikler
  • Riskler ve Sonuçlar
  • Göstergeler ve Tehdit Aktörleri
  • Korunma ve Çözüm Önerileri
  • Türkiye’de WordPress Güvenliği ve Gelecek Perspektifi

Hedeflenen zafiyetler şunlar:

  • CVE-2024-9234: GutenKit eklentisindeki doğrulanmamış REST uç noktası, yetkisiz eklenti yüklemelerine yol açıyor.
  • CVE-2024-9707 ve CVE-2024-11972: Hunk Companion eklentisindeki yetki eksikliği sorunları, themehunk-import REST uç noktasını etkiliyor.

Tüm bu zafiyetler, CVSS skoru 9.8 ile kritik seviyede değerlendiriliyor. GutenKit eklentisi yaklaşık 40.000, Hunk Companion ise 8.000 kurulumla geniş bir kullanıcı kitlesine sahip. Saldırganlar, bu eklentilerin eski sürümlerini (GutenKit 2.1.0 ve öncesi; Hunk Companion 1.8.5 ve öncesi) tarayarak, otomatik olarak kötü amaçlı eklentiler yüklüyor.

Number of blocked attacks WordPress - Kaynak: Wordfence
Number of blocked attacks WordPress – Kaynak: Wordfence

Saldırı Yöntemleri ve Teknik Detaylar

Saldırılar, büyük ölçekli tarama (mass scanning) ile başlıyor. Hackerlar, internetteki WordPress sitelerini otomatik araçlarla tarayarak zafiyetli eklentileri tespit ediyor. Keşfedilen sitelerde, şu yöntemler kullanılıyor:

  • Kötü Amaçlı Eklenti Yükleme: GitHub üzerinden “up” adlı bir ZIP arşivinde barındırılan obfuscated (karartılmış) script’ler yükleniyor. Bu script’ler, dosya yükleme/indirme/silme, izin değiştirme ve yönetici erişimi sağlıyor. Bir script, All in One SEO eklentisi kılığında gizlenerek parola korumalı admin girişi sağlıyor.
  • Kalıcılık Sağlama: Direkt admin erişimi sağlanamazsa, “wp-query-console” gibi zafiyetli bir eklenti yüklenerek RCE elde ediliyor.
  • Saldırı Hacmi: Wordfence, 8-9 Ekim 2025’te müşterilerine yönelik 8,7 milyon saldırı girişimini engellediğini raporladı. Bu, “spray and pray” (rastgele püskürtme) tarzı bir kampanya olduğunu gösteriyor; hedef spesifik değil, her potansiyel site denleniyor.

Bu yöntemler, Wired’ın 2020’de benzer bir WordPress zafiyeti için yaptığı uyarıyı hatırlatıyor: Hackerlar, dosya yöneticisi eklentilerindeki açıkları kullanarak webshell’ler yükleyip siteyi tamamen ele geçiriyor. TechCrunch’ın 2025 Ocak raporunda da, benzer şekilde eski eklentileri sömürerek malware dağıtımı yapıldığı belirtiliyor; hackerlar siteleri Windows ve Mac malware’leri için tuzak haline getiriyor.

Etkilenen Siteler ve İstatistikler

Saldırılar, özellikle güncelleme yapmayan küçük ve orta ölçekli WordPress sitelerini vuruyor. GutenKit ve Hunk Companion gibi popüler eklentiler, tema ve blok düzenleme için kullanılıyor; bu da kurumsal olmayan siteleri daha savunmasız kılıyor. Wordfence’in verilerine göre, zafiyetler Ekim ve Aralık 2024’te yamalanmış olsa da, binlerce site hala eski sürümlerde.

Küresel bağlamda, WordPress’in %43 pazar payı (W3Techs verilerine göre) nedeniyle bu tür saldırılar milyonlarca siteyi riske atıyor. BBC’nin 2017 raporunda, benzer bir zafiyetin 800.000’den fazla saldırıya yol açtığı belirtilmişti; güncel kampanya da bu ölçeğe yaklaşıyor. TechCrunch’ın 2025 haberinde, binlerce sitenin ele geçirilerek malware dağıtım ağına dönüştürüldüğü vurgulanıyor.

Riskler ve Sonuçlar

Bu saldırılar, sitelerin ötesinde kullanıcı verilerini de tehdit ediyor. Potansiyel sonuçlar:

  • Veri Hırsızlığı: Kişisel bilgiler, finansal veriler veya içerik çalınabiliyor.
  • Site Manipülasyonu: Hackerlar, siteleri phishing veya malware dağıtımı için kullanabiliyor.
  • Kalıcı Erişim: Kötü amaçlı script’ler, hackerlara uzun vadeli erişim sağlıyor; bu da tekrarlanan saldırıları tetikliyor.
  • İş ve İtibar Kaybı: E-ticaret siteleri için satış durması, bloglar için güven kaybı anlamına geliyor.

Uzmanlar, bu tür zafiyetlerin modern web’in en büyük sorunlarından biri olduğunu belirtiyor. Wordfence araştırmacısı Chloe Chamberland, benzer bir olayda “Bu tür bir eklenti, saldırganın siteyi tamamen manipüle etmesine izin verir ve ayrıcalıkları yükseltir” demişti (Wired, 2020).

Göstergeler ve Tehdit Aktörleri

Saldırganlar, belirli bir grup altında organize görünmüyor; ancak GitHub’ı kötü amaçlı yüklemeler için kullanıyorlar. Göstergeler (IOC’ler):

  • Şüpheli istekler: /wp-json/gutenkit/v1/install-active-plugin ve /wp-json/hc/v1/themehunk-import.
  • Rogue dizinler: /up, /background-image-cropper, /ultra-seo-processor-wp, /oke, /wp-query-console.
  • IP adresleri: Wordfence’in paylaştığı listede yüksek hacimli saldırgan IP’ler mevcut (detaylar için Wordfence raporuna bakın).

Korunma ve Çözüm Önerileri

Hemen harekete geçmek kritik. Adımlar:

  1. Güncelleme Yapın: GutenKit’i 2.1.1’e, Hunk Companion’ı 1.9.0’a yükseltin. WordPress dashboard’undan otomatik güncellemeleri etkinleştirin.
  2. Logları İzleyin: Erişim loglarında şüpheli istekleri arayın ve rogue dizinleri silin.
  3. Güvenlik Araçları Kullanın: Wordfence veya Sucuri gibi eklentilerle firewall kurun; IP engelleme listelerini güncelleyin.
  4. Genel En İyi Uygulamalar: Tüm eklentileri düzenli güncelleyin, yedekleme alın ve gereksiz eklentileri kaldırın. KVKK uyumlu veri koruma için HTTPS ve 2FA kullanın.

TechCrunch’ın 2025 raporunda vurgulandığı gibi, geliştiricilerin sorumluluğu büyük; ancak kullanıcılar da proaktif olmalı. WordPress kurucusu Matt Mullenweg, benzer durumlarda “Güncellemeler, açık kaynak ekosisteminin temel taşı” diye uyarmıştı.

Türkiye’de WordPress Güvenliği ve Gelecek Perspektifi

Türkiye’de WordPress, e-ticaret ve blog sitelerinin %50’sinden fazlasını oluşturuyor (Statista, 2025). Bu saldırılar, yerel işletmeleri doğrudan etkiliyor; özellikle KOBİ’ler güncelleme gecikmelerinden muzdarip. BTK ve KVKK, web güvenliğini teşvik eden kampanyalar düzenlese de, farkındalık artmalı.

Gelecekte, AI tabanlı tarama araçları saldırıları hızlandırabilir; ancak topluluk odaklı yamalar (WordPress’in Five for the Future projesi gibi) umut verici. The Verge’ün 2024 analizinde, açık kaynak çatışmalarının güncellemeleri geciktirebileceği uyarısı yapılıyor; bu, kullanıcıları daha dikkatli olmaya itiyor.

Bu olay, web güvenliğinin ne kadar kırılgan olduğunu gösteriyor. Sitelerinizi hemen kontrol edin ve güncelleyin.

Bültenimize Kaydolun
En yeni makalelerimizi anında almak için bültenimize abone olun!

    Etiketler:eklenti güncellemeGutenKit zafiyetihacker saldırılarıHunk Companion CVEkitlesel tarama saldırılarıKVKK veri korumauzaktan kod çalıştırmaweb sitesi güvenliğiWordfence raporuWordPress güvenlik açığı
    Bu içeriği paylaş
    Email Copy Link Print
    EkleyenBerk Katık
    Yazar
    Önceki Haber Microsoft Gaming Copilot AI: Oyun Verilerinizle Eğitilen Sistem, Varsayılan Olarak Sizi İzliyor
    Sonraki Haber Sosyal Normlar Gevşiyor: 90 Ülkede Sosyal Kurallar 20 Yılda Yumuşadı
    Yorum yapılmamış

    Bir yanıt yazın Yanıtı iptal et

    Yorum yapabilmek için oturum açmalısınız.

    Editörün Seçimi

    Spotify Wrapped 2025 Rekora Koştu: Yeni Özellikler Çok Sevildi

    Spotify, 2025 Wrapped özetini yayımladıktan sonra ilk 24 saatte 200 milyon kullanıcının etkileşime geçmesiyle tüm zamanların en hızlı yükselen performansına…

    Ekleyen Eda Azap Öztemel
    6 dk okuma süresi
    Gazze Dayanışmasında Yeni Protesto Dili: Moda

    Londra’nın merkezinde geçtiğimiz aylarda düzenlenen ulusal Gazze yürüyüşünde, mesajlar kadar kıyafetler de…

    7 dk okuma süresi
    1 Milyon İzleyiciyle Tripping: Bryan Johnson’un Riskli Bahsi

    Uzun ömür girişimcisi milyarder Bryan Johnson, Oregon'da 5 gram psilosibin tüketerek beyin…

    5 dk okuma süresi

    Yazarlar

    Enis Yabar 786 İçerik
    Genel Yayın Yönetmeni
    Profil fotoğrafıEnisYabar
    Ömer Kağan Selen 459 İçerik
    Editör
    Okan Köroğlu 491 İçerik
    Kurucu | Genel Koordinatör
    Eda Azap Öztemel 186 İçerik
    Yazar
    Damla Sayan 232 İçerik
    Yazar
    Merve Tuncel 84 İçerik
    Yazar
    Berk Katık 65 İçerik
    Yazar
    Ceren Yavuz 13 İçerik

    Son günlerde...

    Call of Duty: Black Ops 7 İncelemesi

    Call of Duty: Black Ops 7, serinin hem yönsüzlüğünü hem…

    03/12/2025 21:20

    Çernobil Mantarı İnanılmaz Bir Yetenek Geliştirmiş Gibi Görünüyor

    Çernobil’in ölümcül radyasyonla dolu harabelerinde bile…

    03/12/2025 18:52

    Warner, Yapay Zeka Müzik Firmasıyla Davayı Çözdü ve Ortak Girişim Başlattı

    Warner Music Group, Suno ile yaşanan…

    03/12/2025 18:08

    Köpeklerde Kenevir Bazlı Ürünler Saldırganlığı Azaltıyor

    ABD’de yapılan kapsamlı bir araştırma, kenevir…

    03/12/2025 17:37

    Çin’in Robot Endişesi: Dev Yatırım Balonu Patlamak Üzere

    Çin, insansı robot endüstrisine aktarılan milyarlarca…

    03/12/2025 14:38

    İlgini Çekebilir

    Editörün SeçimiYapay Zeka

    ChatGPT’de Hataları Tespit Eden Kullanıcılar 20.000 Dolara Kadar Para Kazanabilir

    OpenAI; ChatGPT, OpenAI eklentileri, OpenAI API ve diğer ilgili hizmetlerde hata bulan kişileri 200 ila 20.000 ABD Doları arasında ödüllendirecek…

    2 dk okuma süresi
    İşletim SistemleriDijital Güvenlik

    Ukraynalı ‘Raccoon Infostealer’ Kötü Amaçlı Yazılım Programıyla Suçlandı

    ABD'li yetkililer, Ukraynalı bir adamın; yıllarca dünya çapında milyonlarca insandan bilgi çalmak için kötü amaçlı yazılım kullandığı iddia edilen bir…

    3 dk okuma süresi
    Dijital GüvenlikOyun Dünyası

    Apex Legends Geliştiricileri E-spor Turnuvasında Yaşanan Hack Olayını Doğruladı

    Apex Legends, bilgisayar korsanlarının oyunun "rekabetçi bütünlüğünü" tehlikeye attığı endişesiyle Global Series şampiyonasının Kuzey Amerika finallerini erteledi. Büyük takımlardan iki…

    3 dk okuma süresi
    Dijital GüvenlikMeta

    Mahkeme, Moderatörlerin Kovulmasınından Meta’yı Sorumlu Tuttu

    Meta'nın kıtadaki yeni içerik inceleme ortağı Majorel'in Meta'nın talimatı üzerine 184 moderatörü kara listeye aldığı konuşuluyor.

    2 dk okuma süresi
    Hoş geldiniz!

    Hesabınıza giriş yapın

    Username or Email Address
    Password

    Lost your password?

    Üye değil misin? kaydolmak