DUYURU
Hostinguz üzerinden alan adı ve hosting satın alan müşterilerimize özel, tüm yazılımlarda geçerli %15 indirim kampanyası başladı! Hostinguz üzerinden alan adı ve hosting satın alan müşterilerimize özel, tüm yazılımlarda geçerli %15 indirim kampanyası başladı! Hostinguz üzerinden alan adı ve hosting satın alan müşterilerimize özel, tüm yazılımlarda geçerli %15 indirim kampanyası başladı! Hostinguz üzerinden alan adı ve hosting satın alan müşterilerimize özel, tüm yazılımlarda geçerli %15 indirim kampanyası başladı!
Pzt-Cmt 09:00-18:00
WordPress'te 440 Bin Exploit Girişimi: Kritik Uyarı
Teknoloji Haberleri

WordPress'te 440 Bin Exploit Girişimi: Kritik Uyarı

WordPress ekosisteminde kullanılan iki popüler eklentide bulunan kritik güvenlik açıkları, saldırganlar tarafından aktif şekilde istismar ediliyor.

8 dk okuma · · Güncellendi: · 5 okundu
İçindekiler

WordPress siteleri yeniden saldırı dalgasının hedefinde

WordPress ekosisteminde kullanılan iki popüler eklentide bulunan kritik güvenlik açıkları, saldırganlar tarafından aktif şekilde istismar ediliyor.

Wordfence'in güvenlik telemetrilerine göre Super Forms ve Elementor Pro eklentilerindeki açıkları hedefleyen 440 binden fazla exploit girişimi engellendi. Saldırıların temelinde, kimlik doğrulaması gerektirmeden dosya yüklenmesine ve bazı durumlarda sunucuda PHP kodu çalıştırılmasına yol açabilecek güvenlik açıkları bulunuyor.

Burada önemli bir ayrıntı var: 440 bin rakamı 440 bin WordPress sitesinin ele geçirildiği anlamına gelmiyor. Bu sayı Wordfence tarafından görülen ve engellenen saldırı isteklerini ifade ediyor. Kaç sitenin gerçekten ele geçirildiğine ilişkin doğrulanmış bir toplam sayı açıklanmış değil.


Hangi WordPress eklentileri etkileniyor?

Saldırıların iki önemli hedefi bulunuyor:

Super Forms – Drag & Drop Form Builder

Super Forms eklentisindeki CVE-2026-14894 numaralı güvenlik açığının CVSS puanı 9.8 olarak bildiriliyor.

Sorun, dosya yükleme sırasında dosya türünün yeterince doğrulanmamasıyla ilgili. Kimlik doğrulaması olmayan saldırganlar, uygun koşullarda PHP gibi çalıştırılabilir dosyaları sisteme yükleyebiliyor.

Güvenlik açığı 6.3.314 sürümünde giderildi.

Elementor Pro

İkinci kritik sorun CVE-2026-32475 olarak takip ediliyor.

Elementor Pro'nun form bileşenindeki dosya yükleme mekanizmasını hedefleyen açık, saldırganların kimlik doğrulaması olmadan dosya yükleme kısıtlamalarını aşabilmesine ve sunucuda kod çalıştırmasına imkan verebiliyor.

Açık Elementor Pro 4.2.2 sürümünde düzeltildi.


440 bin exploit girişimi nasıl gerçekleşti?

Saldırganların amacı yalnızca WordPress'e istek göndermek değil. Temel hedef, güvenlik açığından yararlanarak sunucuya kendi PHP dosyalarını yükleyebilmek.

Başarılı bir saldırı gerçekleşirse saldırganın yetenekleri çok daha geniş bir seviyeye çıkabilir. Güvenlik araştırmacılarının gözlemlediği senaryolarda web shell gibi kötü amaçlı dosyaların yüklenmesi, daha sonra sunucuda ek işlemler gerçekleştirilmesinin önünü açabiliyor.

Bu durum;

  • Yönetici hesabı oluşturulmasına,
  • Site dosyalarının değiştirilmesine,
  • Hassas verilerin çalınmasına,
  • Zararlı kod eklenmesine,
  • Spam veya phishing sayfalarının yerleştirilmesine,
  • Sunucu üzerinde yetkisiz işlemler yapılmasına

kadar ilerleyebilir.


Saldırılar ne zaman başladı?

Super Forms açığını hedefleyen saldırı trafiğinin 14 Temmuz 2026 tarihinde başladığı bildiriliyor.

Saldırılar zaman içerisinde ciddi şekilde arttı ve 18 Ağustos'ta tek bir günde 40 binden fazla exploit isteği gözlemlendi. Elementor Pro açığına yönelik saldırı girişimleri ise 19 Ağustos 2026 tarihinde başladı.

Bu tablo, WordPress açıklarının yayınlandıktan sonra saldırganlar tarafından ne kadar hızlı otomatik olarak tarandığını gösteriyor.


WordPress siteniz risk altında mı?

Eğer sitenizde:

  • Super Forms kullanıyorsanız,
  • Elementor Pro kullanıyorsanız,
  • Eklentilerin güncellemelerini uzun süredir yapmadıysanız,

öncelikle kullanılan sürümleri kontrol etmelisiniz.

Super Forms

6.3.314 veya daha yeni bir sürüme güncelleyin.

Elementor Pro

4.2.2 veya daha yeni bir sürüme güncelleyin.

Güncelleme işlemi yalnızca güvenlik açığını kapatmak açısından değil, saldırıların sitenize daha önce ulaşıp ulaşmadığını araştırmak açısından da önem taşıyor.


Sadece eklentiyi güncellemek yeterli mi?

Her zaman değil.

Eğer siteniz daha önce güvenlik açığı bulunan bir sürüm kullanıyorsa, saldırganların sisteminize erişmiş olma ihtimalini ayrıca kontrol etmek gerekir.

Özellikle wp-content/uploads/ altında beklenmeyen PHP dosyaları olup olmadığını kontrol etmek önemli.

Elementor Pro saldırılarında özellikle:

 
/wp-content/uploads/elementor/forms/
 

dizini dikkat edilmesi gereken alanlardan biri olarak öne çıkıyor.

Ayrıca şunları da kontrol etmek gerekir:

  • Beklenmeyen yönetici hesapları
  • Sonradan değiştirilmiş WordPress dosyaları
  • Şüpheli eklentiler
  • Değiştirilmiş tema dosyaları
  • Tanımadığınız PHP dosyaları
  • Olağandışı girişler
  • Şüpheli yönlendirmeler
  • Site içerisinde sonradan oluşmuş spam içerikler

440 bin saldırı WordPress için ne ifade ediyor?

Bu olayın en önemli taraflarından biri saldırıların otomatik ve geniş ölçekli olması.

Saldırganlar tek tek işletmeleri seçmek yerine internette savunmasız WordPress kurulumlarını tarayabiliyor. Bu nedenle küçük bir işletme sitesi olmak, saldırıların dışında kalacağınız anlamına gelmiyor.

WordPress siteniz internete açıksa ve savunmasız bir eklenti kullanıyorsa otomatik tarama sistemleri tarafından hedef alınabilir.

Bu nedenle güvenlik yaklaşımı:

"Sitem küçük, bana saldırmazlar."

yerine:

"Sitem internete açık, dolayısıyla sürekli taranabilir."

mantığıyla kurulmalı.


WordPress güvenliği için neler yapılmalı?

Bu olayın ardından WordPress site sahipleri için temel güvenlik kontrol listesi şöyle:

1. Eklentileri güncel tutun

Özellikle güvenlik güncellemelerini geciktirmeyin.

2. Kullanmadığınız eklentileri kaldırın

Devre dışı bırakılmış ancak sunucuda bulunan eski eklentiler de gereksiz saldırı yüzeyi oluşturabilir.

3. WordPress yönetici hesaplarını kontrol edin

Tanımadığınız veya kullanılmayan yönetici hesaplarını inceleyin.

4. Upload klasörlerini kontrol edin

Özellikle beklenmeyen .php dosyalarına dikkat edin.

5. Güvenlik duvarı kullanın

WAF ve WordPress güvenlik çözümleri kötü amaçlı isteklerin engellenmesine yardımcı olabilir.

6. Yedekleme yapın

Temiz ve geri döndürülebilir bir yedeğiniz olmadan güvenlik olaylarına müdahale etmek çok daha zor olabilir.

7. Sunucu loglarını inceleyin

Şüpheli dosya yükleme istekleri ve olağandışı erişimler loglarda önemli ipuçları bırakabilir.


440 bin exploit girişimi neden önemli?

Bu olay yalnızca iki eklentinin güvenlik açığıyla sınırlı değil.

WordPress ekosisteminde dosya yükleme fonksiyonlarının güvenliği kritik bir konu. Bir form eklentisinin kullanıcıdan dosya kabul etmesi normal bir özellik olsa da bu dosyaların nasıl doğrulandığı, nereye kaydedildiği ve çalıştırılıp çalıştırılamadığı büyük önem taşıyor.

440 binden fazla engellenen girişim ise saldırganların bu tür açıkları hızlı şekilde otomatik olarak taradığını gösteriyor.


Sonuç: WordPress sitenizi bugün kontrol edin

Super Forms ve Elementor Pro kullanıcıları için en önemli adım, güvenlik güncellemelerini uygulamak.

Ancak siteniz daha önce savunmasız bir sürüm kullanıyorsa yalnızca güncelleme yapmakla yetinmeyin. Dosya sistemi, yönetici hesapları, eklentiler ve loglar da kontrol edilmeli.

Ve tekrar altını çizelim:

440 bin exploit girişimi = 440 bin ele geçirilmiş site demek değildir.

Bu sayı, Wordfence'in gözlemlediği ve engellediği exploit isteklerinin toplamıdır. Gerçek kompromize site sayısı için doğrulanmış bir toplam bulunmuyor.

WordPress sitenizde Elementor Pro veya Super Forms kullanıyorsanız, sürümünüzü bugün kontrol etmeniz iyi bir fikir.

Kaynak

Haberin temel güvenlik verileri Wordfence bulgularını aktaran The Hacker News ve ilgili güvenlik raporları üzerinden doğrulandı.

Haberin ayrıntılı teknik kaynağı – The Hacker News

 
 
KONUNUZLA İLGİLİ ÖNERİ

Premium Sürücü Kursu Web Sitesi & Yönetim Sistemi

Sürücü kursları için özel geliştirilmiş, tam donanımlı web sitesi ve yönetim paneli. Modern tasarımı, güçlü admin paneli ve SEO altyapısıyla kursunuzu dijitalde profesyonelce temsil eder. Online ön kayıt, blog, hesaplama araçları ve daha fazlasıyla öğrenci kazanmanızı kolaylaştırır. Kod bilgisi gerektirmez — her şey panel üzerinden yönetilir.

Esra Evren
EPİK Yazılım Editör Ekibi

Web tasarım, SEO ve hosting üzerine 7+ yıl deneyimli, kurumsal projelere odaklanan içerik yazarı.

0.0 / 5 · 0 oy
Bu yazı faydalı oldu mu?
Hemen Arayın0552 291 08 91
Bize Yazıninfo@epikyazilim.com
Havale/EFT sonrasıÖdeme Bildirimi Yap
Rehber & CevaplarBilgi Bankası
Instagram WhatsApp