Popüler web yayıncılığı platformu WordPress'in son zamanlarda düzeltilen iki kritik güvenlik açığı, şu anda milyonlarca web sitesini risk altına alıyor. Siber güvenlik firmaları, hackerların bu açıkları yaygın şekilde sömürüdüğünü ve savunmasız WordPress sürümlerini çalıştıran siteleri ele geçirdiğini onayladı.

Yaygın İstismarlar Başladı

WordPress geçtiğimiz hafta 6.9.0 ile 6.9.4 sürümleri arasında ve 7.0.0 ile 7.0.1 sürümlerinde bulunan açıkları kapatmak için acil güncellemeler yayımladı. Patchstack, Hexastrike ve WatchTowr gibi siber güvenlik şirketleri, hackerların bu savunmasızlıklardan faydalanmaya başladığını belgeledi. 'WP2Shell' olarak adlandırılan açıklardan birini keşfeden güvenlik uzmanları, iki açığın birlikte kullanılması durumunda saldırganların hedef sitelere tam uzaktan erişim sağlayabileceğini uyarıyor.

Milyonlarca Site Tehlike Altında

WordPress'in resmi istatistiklerine göre, söz konusu açıkları barındıran sürümleri çalıştıran 400 milyondan fazla web sitesi bulunuyor. Ancak siber güvenlik danışmanı Daniel Card tarafından yapılan ve 4.200 WordPress sitesini analiz eden araştırma, bu sitelerden yüzde 15'den azının halen savunmasız olduğunu gösteriyor. Card'ın projeksiyonunu tüm WordPress ekosistemine uyguladığında, açıkla istismar edilebilecek sitelerin sayısı yaklaşık 90 milyona ulaşıyor.

Koruma Önlemleri Hasar Sınırlıyor

Araştırma raporları, WordPress'in zorunlu güncelleme politikasının, bulut altyapı sağlayıcı Cloudflare'in saldırı engelleme mekanizmalarının ve web güvenlik duvarları gibi koruma araçlarının, açıkların yaygınlaşmasını önemli ölçüde sınırladığını gösteriyor. Platform yöneticileri, güncellemeleri derhal kurulması konusunda yapılan uyarılara rağmen bazı siteler halen eski sürümleri aktif olarak kullanmaya devam etmektedir.

Ne anlama geliyor?

Açık kaynak web yayıncılığı yazılımları, internet üzerinde milyarlarca içerik sunucusu olarak işlev görmektedir. Bu tür platformlarda keşfedilen güvenlik açıkları, yazılımı kullanıcıların hızlı bir şekilde güncelleme yapmaları durumunda bile, güncelleme işlemine başlamayan sitelerle ilgili bir ara dönem riski oluşturmaktadır. Siber saldırganlar bu açıkları tespit ettikleri anlık süreçte, henüz güncellememiş olan binlerce hedefi ele geçirebilmektedir.

Türkiye'de de pek çok haber sitesi, e-ticaret platformu ve kurumsal web sayfası bu yazılımla çalıştırılmaktadır. Yazılım güncellemelerine zamanında dikkat edilmediğinde, sitenin verilerinin çalınması, içeriğinin değiştirilmesi veya tamamen devre dışı bırakılması mümkündür. Küçük ve orta ölçekli işletmelerin çoğu, yazılım bakım ve güvenlik işlemleri için ücret ödeme konusunda tereddüt göstermektedir; bu durum, platform yazılımı kullanan sitelerin genel güvenlik seviyesini olumsuz etkilemektedir.

Otomatik güncelleme mekanizmaları ve merkezi engelleme sistemleri (güvenlik duvarları), bu tür kitlesel açıkların hasarını kısmen azaltabilmektedir. Ancak yazılımı uygulayanların, güvenlik uyarılarını önemsemeleri ve düzenli bakım süreçlerine katılmaları, uzun vadede bu risklerin azaltılmasının temel yoludur.