Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Şiddetli Güvenlik Kusuru, Bir Milyondan Fazla WordPress Sitesini Ele Geçirmeye Açık Hale Getiriyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Şiddetli Güvenlik Kusuru, Bir Milyondan Fazla WordPress Sitesini Ele Geçirmeye Açık Hale Getiriyor

GenelSiber Güvenlik

Şiddetli Güvenlik Kusuru, Bir Milyondan Fazla WordPress Sitesini Ele Geçirmeye Açık Hale Getiriyor

teknomers
Son güncelleme: 12 Mayıs 2023 09:16
teknomers
Paylaş
Paylaş


12 Mayıs 2023Ravie LakshmananGüvenlik Açığı / Web Sitesi Güvenliği

Popüler WordPress eklentisinde bir güvenlik açığı açıklandı Elementor için Temel Eklentiler bu, etkilenen sitelerde yükseltilmiş ayrıcalıklar elde etmek için potansiyel olarak kullanılabilir.

CVE-2023-32243 olarak takip edilen sorun, 11 Mayıs 2023’te yayınlanan 5.7.2 sürümünde eklenti bakımcıları tarafından ele alındı. Essential Addons for Elementor, bir milyondan fazla aktif yüklemeye sahiptir.

Patchstack araştırmacısı Rafie Muhammad, “Bu eklenti, kimliği doğrulanmamış bir ayrıcalık yükseltme güvenlik açığından muzdariptir ve kimliği doğrulanmamış herhangi bir kullanıcının ayrıcalıklarını WordPress sitesindeki herhangi bir kullanıcınınkine yükseltmesine izin verir.” söz konusu.

Kusurun başarılı bir şekilde kullanılması, bir tehdit aktörünün, kötü niyetli taraf kullanıcı adını bildiği sürece herhangi bir kullanıcının şifresini sıfırlamasına izin verebilir. Eksikliğin 5.4.0 sürümünden beri var olduğuna inanılıyor.

Güvenlik açığı, bir yönetici hesabıyla ilişkili parolayı sıfırlamak ve web sitesinin tam kontrolünü ele geçirmek için silah haline getirilebileceğinden, bunun ciddi sonuçları olabilir.

Muhammed, “Bu güvenlik açığı, bu parola sıfırlama işlevinin bir parola sıfırlama anahtarını doğrulamaması ve bunun yerine verilen kullanıcının parolasını doğrudan değiştirmesi nedeniyle oluşur.”

Açıklama, Patchstack’in aynı eklentide güvenliği ihlal edilmiş web sitelerinde keyfi kod yürütmek için kötüye kullanılmış olabilecek başka bir ciddi kusuru ortaya çıkarmasından bir yıldan fazla bir süre sonra geldi.

Bulgular ayrıca, kötü şöhretli SocGholish (aka FakeUpdates) kötü amaçlı yazılımını enjekte etmeyi amaçlayan, Mart 2023’ün sonlarından bu yana WordPress sitelerini hedef alan yeni bir saldırı dalgasının keşfini takip ediyor.

Sosyetik bir kalıcı JavaScript kötü amaçlı yazılım çerçevesi ek kötü amaçlı yazılımların virüs bulaşmış ana bilgisayarlara teslimini kolaylaştırmak için bir ilk erişim sağlayıcısı olarak işlev görür. Kötü amaçlı yazılım, bir web tarayıcısı güncellemesi kılığına girerek arabadan indirmeler yoluyla dağıtıldı.

Sucuri tarafından tespit edilen en son kampanyanın, kötü amaçlı yazılımı gizlemek, ayak izini azaltmak ve tespit edilmekten kaçınmak için zlib adlı bir yazılım kitaplığı kullanan sıkıştırma tekniklerinden yararlandığı tespit edildi.

Sucuri araştırmacısı Denis Sinegubko, “Kötü aktörler, tespit edilmekten kaçınmak ve kötü amaçlı yazılım kampanyalarının ömrünü uzatmak için sürekli olarak taktiklerini, tekniklerini ve prosedürlerini geliştiriyorlar.” söz konusu.

“SocGholish kötü amaçlı yazılımı, saldırganların sahip olduğu gibi, bunun en önemli örneğidir. yaklaşımlarını değiştirdi geçmişte güvenliği ihlal edilmiş WordPress web sitelerine kötü amaçlı komut dosyaları enjekte etmek için.”

YAKLAŞAN WEBİNAR

Gerçek Zamanlı Koruma ile Fidye Yazılımını Durdurmayı Öğrenin

Web seminerimize katılın ve gerçek zamanlı MFA ve hizmet hesabı koruması ile fidye yazılımı saldırılarını nasıl durduracağınızı öğrenin.

Koltuğumu Kurtar!

Sadece SocGholish değil. Malwarebytes, bu hafta teknik bir raporda, yetişkinlere yönelik web sitelerinin ziyaretçilerine hizmet veren bir kötü amaçlı reklam kampanyasını ayrıntılı olarak açıkladı. popunder reklamları “in2al5d p3in4er” (aka Geçersiz Yazıcı) yükleyicisini bırakmak için sahte bir Windows güncellemesini simüle eden.

wordpress

Malwarebytes tehdit istihbaratı direktörü Jérôme Segura, “Microsoft’tan beklediğinize çok benzeyen bir tam ekran animasyonu görüntülemek için web tarayıcısına dayandığından, şema çok iyi tasarlanmış,” dedi. söz konusu.

Geçen ay Morphisec tarafından belgelenen yükleyici, sistemin grafik kartını kontrol ederek sanal bir makinede mi yoksa sanal alan ortamında mı çalıştığını belirlemek ve sonunda Aurora bilgi hırsızı kötü amaçlı yazılımını başlatmak için tasarlandı.

Malwarebytes’e göre kampanya, son iki ayda 585 kurban talep etti ve tehdit aktörü aynı zamanda diğer teknik destek dolandırıcılıkları ve bir Amadey bot komuta ve kontrol paneliyle de bağlantılı.



siber-2

Pokemon Scarlet ve Violet’in “The Indigo Disk” DLC’si Gelecek Ay Çıkıyor!
TikTok’u ülke çapında yasaklamaya yönelik bir GOP planı, komite dışında ilerliyor
Destiny 2, Bu Yılki Kayıp Mecha Zırh Festivalinin Yeni Sanatını Yayınladı
Rus Hükümet Hackerları Polonya’daki Elektrik Kesintisi Girişimini Hedef Aldı
Google’ın Büyük APK’lar Üretmeyi Durdurduğu Bildirildi, Bu da Android Uygulamalarının Yan Yüklenmesini Daha Sıkıcı Hale Getiriyor
ETİKETLENDİ:Açıkağ güvenliğibilgi Güvenliğibilgisayar Güvenliğibilgisayar korsanı haberleriBireleFazlafidye yazılımı kötü amaçlı yazılımgeçirmeyegetiriyorgüvenlikhack haberlerihacker haberleriHalekusurumilyondanNasıl heklenirsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarŞiddetlisitesiniveri ihlaliWordPressyazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Dungeons & Dragons 24 Saatlik Akış Kanal Planlarını Açıklıyor
Sonraki Makale Numara Eşleştirmeyi Zorlayacak Microsoft Kimlik Doğrulayıcı

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Mars’a Gidecek El Çantası Boyutunda Uzay Aracı için Yeni Motor Teknolojisi
Bilim
Diyabeti Yenen Yeni Enjeksiyon Kan Şekerini ve Kiloyu Azaltıyor!
Finans
RetroPad: XP Notepad’ın 2,749 Byte’lık Tam Versiyonu
Donanım
Yazın Dünyasında Öne Çıkan 7 Hikaye: Yaz Oyun Festivali 2026
Liste
Laravel’de Güvensiz Testler: CI’nizin Neden Rastgele Başarısız Olduğu
Yazılım
Minecraft Dungeons 2’nin Çıkış Tarihi Belli Oldu: Bloklarla Yeni Maceralar Başlıyor
Oyun
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?