Hacker’lar WordPress’lere Sızmak için LiteSpeed Cache Kusurundan Yararlanıyor

  • Bilgisayar korsanları şimdi de WordPress hesaplarını hedef alıyor.
  • Hacker’lar, yönetici kullanıcılar oluşturmak ve web sitelerinin kontrolünü ele geçirmek için LiteSpeed Cache eklentisinin eski bir sürümüyle WordPress sitelerinden yararlanıyor.
  • Bilgisayar korsanlarının WordPress sitelerine sızmak için “wpsupp-user”, “wp-configuser”, “eval(atob(Strings.fromCharCode” kodlarını kullandığı tespit edildi.

Bilgisayar korsanları şimdi de WordPress hesaplarını hedef alıyor. Hacker’lar yönetici kullanıcılar oluşturmak ve web sitelerinin kontrolünü ele geçirmek için LiteSpeed Cache eklentisinin eski bir sürümüyle WordPress sitelerinden yararlanıyor. LiteSpeed Cache (LS Cache), sayfa yüklemelerini hızlandırmaya, ziyaretçi deneyimini iyileştirmeye ve Google arama sıralamasını yükseltmeye yardımcı olan beş milyondan fazla WordPress sitesinde kullanılan bir önbellek eklentisi olarak tanımlanıyor.

Automattic’in güvenlik ekibi WPScan, nisan ayında, CVE-2023-40000 olarak izlenen yüksek önem derecesine sahip (8.8) kimliği doğrulanmamış siteler arası komut dosyası kusuruna karşı savunmasız olan 5.7.0.1’den daha eski eklenti sürümlerine sahip WordPress sitelerini taradı. Taramada bu siteleri tehlikeye atan tehdit aktörlerinin etkinliğinin arttığı gözlemlendi. WPScan bir IP adresinden (94[.] 102[.] 51[.] 144), savunmasız siteleri tararken 1,2 milyondan fazla araştırma talebi vardı.

WordPress veri tabanlarına yerleştirilen kötü amaçlı kodlar nasıl anlaşılır?

WPScan, saldırganların kritik WordPress dosyalarına veya veri tabanına yerleştirilen edilen kötü amaçlı “JavaScript” kodunu kullandığını ve “wpsupp-user” veya “wp-configuser” adlı yönetici kullanıcılar oluşturduğunu bildirdi. Veri tabanına kötü amaçlı kodun yerleştirildiğinin bir başka belirtisi, veri tabanındaki “litespeed.admin_display.messages” seçeneğinde “eval(atob(Strings.fromCharCode” dizesinin bulunması.

LiteSpeed Cache kullanıcılarının büyük bir kısmı, CVE-2023-40000’den etkilenmeyen daha yeni sürümlere geçiş yaptı, ancak 1.835.000’e kadar önemli bir kısmı hâlâ savunmasız bir sürüm çalıştırıyor. WordPress sitelerinde yönetici hesapları oluşturma yeteneği, saldırganlara web sitesi üzerinde tam kontrol sağlayarak içeriği değiştirmelerine, eklentileri yüklemelerine, kritik ayarları değiştirmelerine, trafiği güvenli olmayan sitelere yönlendirmelerine, kötü amaçlı yazılım dağıtmalarına, kimlik avına çıkmalarına veya mevcut kullanıcı verilerini çalmalarına olanak tanıyor.

Haftanın başında Wallarm, yönetici hesapları oluşturmak için “E-posta Aboneleri” adlı bir WordPress eklentisini hedefleyen başka bir kampanya hakkında bilgi verdi. Bilgisayar korsanları, eklenti 5.7.14 ve daha eski sürümlerini etkileyen 9.8/10 önem derecesine sahip kritik bir SQL enjeksiyon güvenlik açığı olan CVE-2024-2876’dan yararlanıyor.

“E-posta Aboneleri”, toplam 90.000 aktif kuruluma sahip olan LiteSpeed Cache’den çok daha az popüler olsa da gözlemlenen saldırılar bilgisayar korsanlarının hiçbir fırsattan kaçınmayacağını gösteriyor.

WordPress site yöneticileri korunmak için ne yapmalı?

WordPress site yöneticilerinin sitelerini kötü amaçlı yazılımlardan korumaları için eklentileri en son sürüme güncellemeleri, gerekli olmayan bileşenleri kaldırmaları veya devre dışı bırakmaları ve oluşturulan yeni yönetici hesaplarını izlemeleri önerilir.

Onaylanmış bir ihlal durumunda tam bir site temizliği zorunlu hâle gelir. Temizlik işlemi, tüm sahte hesapların silinmesini, mevcut tüm hesapların parolalarının sıfırlanmasını, veri tabanı ve site dosyalarının temiz yedeklerden geri yüklenmesini gerektiriyor.

Derleyen: Fatma Ebrar Tuncel

En Son

Banksy’nin Kimliği Tartışması: Anonimlik Sanatın Gücünü Mü Artırıyor?

Sanat dünyasında anonim kalmayı bir kimlikten öte duruş haline getiren Banksy, gizemini korudukça hem eserleri hem de etkisi daha da büyüyen nadir figürlerden biri olmaya devam ediyor.

Yapay Zekâ Terimleri Rehberi Yayımlandı!

Yapay zekâ, son yılların en hızlı gelişen ve en karmaşık teknolojik alanlarından biri olarak öne çıkıyor. Bu alanda çalışan bilim insanları ve mühendisler, çalışmalarını anlatırken çoğu zaman teknik terimlere ve özel bir jargon diline başvuruyor. Bu durum, yapay zekâ sektörünü takip eden haber ve analizlerde de aynı terminolojinin kullanılmasını zorunlu kılıyor. Bu nedenle, yapay zekâ alanında sıkça kullanılan kavramları daha anlaşılır hâle getirmek amacıyla kapsamlı bir sözlük hazırlandı. Araştırmacıların sürekli yeni yöntemler geliştirmesi ve yeni güvenlik risklerinin ortaya çıkmasıyla birlikte bu sözlüğün düzenli olarak güncelleneceği belirtiliyor.

[PazarEki] Algoritmanın Vicdanı: Ne İzlediğimize Kim Karar Veriyor?

Keşfet sekmesini açtığında gördüklerin gerçekten sen misin, yoksa birilerinin...

[PazarEki] Sessiz Çoğunluk: Yorum Yazmayan, Paylaşmayan Ama Her Şeyi İzleyenler

Sosyal medyada hep aynı isimleri görüyoruz: Yorum yazanlar, RT...

Bültene Kaydol

Üye Özel

Yapay Zekâ Damgası: Dünyanın Prestijli Girişim Gününde 16 Çarpıcı Startup

Y Combinator’ın Winter 2026 Demo Day etkinliğinde tanıtılan yaklaşık 190 girişim arasından öne çıkan 16 startup, yapay zekânın farklı sektörlerde nasıl dönüştürücü bir rol üstlendiğini gözler önüne serdi. Hukuktan sağlığa, güvenlikten enerjiye uzanan projeler dikkat çekti.

Kagi’nin İnsan Odaklı İnterneti: ‘Küçük Web’le Tanışın

Kagi’nin ‘Küçük Web’ girişimi, interneti sadece insanlar tarafından yazılmış içeriklerle keşfetmeye odaklanıyor. Kişisel bloglar, bağımsız videolar ve web çizgi romanları, mobil ve web uygulamaları üzerinden daha erişilebilir hâle geliyor.

Yapay Zekâyla Konuşmanın Doğru Yolu

Yapay zekâya “lütfen” demek işe yarıyor mu? Onu tehdit etmek mi, yoksa bir bilim kurgu dizisindeki karakter gibi konuşturmak mı daha etkili? Uzmanlara göre sohbet robotlarından daha iyi sonuç almanın yolu sandığınız kadar gizemli değil.

LGBTQ+ Sporcular 2026 Kış Olimpiyat Oyunlarında Ön Planda Olacak

Açık kimlikleriyle LGBTQ+ olan yaklaşık 50 Olimpiyat sporcusu, konuşma ve yarışma hakları saldırı altında olmasına rağmen Kış Olimpiyat Oyunları boyunca çeşitli etkinliklerde yer alıyor.

Kripto Parayla Finanse Edilen İnsan Ticareti Hızla Artıyor

Tahminlere göre, fuhuş ve dolandırıcılık amacıyla insan ticareti işlemlerinde kripto para birimlerinin kullanımı 2025 yılında neredeyse iki katına çıktı.
Fatma Ebrar Tuncel
Fatma Ebrar Tuncelhttp://dijitaliyidir.com
Türk Dili ve Edebiyatı bölümünden mezun. Yazmayı, okumayı ve üretmeyi seven bir genç. Dijitalsiz olamayan bu çağda kendi potansiyelinin peşine düşen bir izci. Bu iz sırasında faydalanabileceği imkanlardan kaçmaktansa onlarla yüzleşmeyi seçti. Ebrar'ın dijitaliyidir için sloganı "Dijital, sonsuz imkanlar denizinde potansiyelini keşfetmek ve arkasından gitmek için iyidir." oldu.

- dijitaliyidir Sponsor Desteği -

spot_imgspot_img

Yapay Zekâ Terimleri Rehberi Yayımlandı!

Yapay zekâ, son yılların en hızlı gelişen ve en karmaşık teknolojik alanlarından biri olarak öne çıkıyor. Bu alanda çalışan bilim insanları ve mühendisler, çalışmalarını anlatırken çoğu zaman teknik terimlere ve özel bir jargon diline başvuruyor. Bu durum, yapay zekâ sektörünü takip eden haber ve analizlerde de aynı terminolojinin kullanılmasını zorunlu kılıyor. Bu nedenle, yapay zekâ alanında sıkça kullanılan kavramları daha anlaşılır hâle getirmek amacıyla kapsamlı bir sözlük hazırlandı. Araştırmacıların sürekli yeni yöntemler geliştirmesi ve yeni güvenlik risklerinin ortaya çıkmasıyla birlikte bu sözlüğün düzenli olarak güncelleneceği belirtiliyor.

[PazarEki] Algoritmanın Vicdanı: Ne İzlediğimize Kim Karar Veriyor?

Keşfet sekmesini açtığında gördüklerin gerçekten sen misin, yoksa birilerinin senin adına çizdiği profil misin? Beğendiğin bir videodan sonra günlerce aynı tonda içerik görmek, artık...