DUYURU
Hostinguz üzerinden alan adı ve hosting satın alan müşterilerimize özel, tüm yazılımlarda geçerli %15 indirim kampanyası başladı! Hostinguz üzerinden alan adı ve hosting satın alan müşterilerimize özel, tüm yazılımlarda geçerli %15 indirim kampanyası başladı! Hostinguz üzerinden alan adı ve hosting satın alan müşterilerimize özel, tüm yazılımlarda geçerli %15 indirim kampanyası başladı! Hostinguz üzerinden alan adı ve hosting satın alan müşterilerimize özel, tüm yazılımlarda geçerli %15 indirim kampanyası başladı!
Pzt-Cmt 09:00-18:00
WPMU DEV Dashboard'da Kritik WordPress Açığı
WordPress Haberleri

WPMU DEV Dashboard'da Kritik WordPress Açığı

WordPress ekosisteminde kullanılan WPMU DEV Dashboard eklentisinde kritik seviyede bir kimlik doğrulama açığı tespit edildi. CVE-2026-76581 olarak takip edilen güvenlik açığı, belirli yapılandırmalarda kimlik doğrulaması olmayan saldırganların yönetici erişimi elde etmesine neden olabiliyor.

9 dk okuma · · Güncellendi: · 1 okundu
İçindekiler

WPMU DEV Dashboard'da Kritik WordPress Açığı

WordPress ekosisteminde kullanılan WPMU DEV Dashboard eklentisinde kritik seviyede bir kimlik doğrulama açığı tespit edildi. CVE-2026-76581 olarak takip edilen güvenlik açığı, belirli yapılandırmalarda kimlik doğrulaması olmayan saldırganların yönetici erişimi elde etmesine neden olabiliyor.

Açığın önemini artıran noktalardan biri ise eklentinin yaklaşık 350 bin WordPress sitesinde kullanılıyor olması.

WPMU DEV, güvenlik sorununu gidermek için 5.0.2 sürümünü yayınladı.

Bu nedenle WPMU DEV Dashboard kullanan WordPress yöneticilerinin eklenti sürümünü kontrol etmesi gerekiyor.


🚨 Açığın Teknik Seviyesi Ne?

CVE-2026-76581 için açıklanan CVSS puanı 9.8.

Bu, güvenlik açığının kritik seviyede değerlendirildiği anlamına geliyor.

Açık, WPMU DEV Dashboard'ın Hub Single Sign-On (SSO) mekanizmasındaki kimlik doğrulama sürecinden kaynaklanıyor.

Saldırganın önceden WordPress hesabına sahip olması gerekmiyor.

Ancak saldırının gerçekleşebilmesi için hedef sitede belirli koşulların bulunması gerekiyor:

  • WPMU DEV Dashboard kullanılması
  • Hub SSO'nun etkin olması
  • SSO hesabının bir WordPress yöneticisiyle eşleştirilmiş olması

Bu koşullar mevcutsa saldırgan, kimlik doğrulama mekanizmasını atlatmaya çalışabiliyor.


🔐 Açık Nasıl Çalışıyor?

Sorunun temelinde HMAC imzalarının oluşturulması ve doğrulanması arasındaki uyumsuzluk bulunuyor.

WPMU DEV Dashboard'ın Hub SSO sürecinde kullanılan iki AJAX işlemi:

  • wdpsso_step1
  • wdpsso_step2

arasında imzalanan verilerin oluşturulma biçimi tutarlı şekilde uygulanmamış.

Bu durum, saldırganın ilk aşamadaki işlemi kullanarak geçerli bir imza elde etmesine ve daha sonra bu imzayı ikinci aşamada farklı şekilde yorumlatmasına imkan verebiliyor.

Buradaki önemli nokta, saldırganın WPMU DEV API anahtarını ele geçirmesine gerek olmaması.

Açığın tehlikesi de büyük ölçüde buradan geliyor.


👤 Yönetici Hesabı Ele Geçirilebilir mi?

Evet, belirli koşullar altında.

Kimlik doğrulama mekanizması başarıyla aşılırsa saldırgan, Hub SSO üzerinden ilişkili WordPress kullanıcısı adına bir oturum oluşturabiliyor.

Eğer bu kullanıcı yönetici yetkilerine sahipse, saldırgan WordPress yönetim paneline erişebilir.

Bu noktadan sonra saldırganın yapabilecekleri oldukça ciddi.

Örneğin:

  • Zararlı eklenti yüklemek
  • Yönetici hesapları oluşturmak
  • Site içeriklerini değiştirmek
  • Verileri ele geçirmek
  • Arka kapı oluşturmak
  • Uygun koşullarda sunucuda kod çalıştırmaya kadar ilerlemek

mümkün olabilir.


💥 WordPress Sitesi Tamamen Ele Geçirilebilir mi?

Potansiyel olarak evet.

Özellikle yönetici hesabının WordPress'in kod yazmaya izin veren özelliklerine erişimi varsa saldırganın etkisi çok daha büyüyebilir.

Örneğin WordPress'teki eklenti veya tema dosya düzenleyicileri erişilebilir durumdaysa, yönetici yetkisi elde eden saldırgan için uzaktan kod çalıştırmaya giden bir yol oluşabilir.

Bu nedenle yalnızca:

"Benim sitemde önemli bir veri yok."

diye düşünmek doğru değil.

Bir WordPress sitesinin ele geçirilmesi;

SEO spam → zararlı yönlendirme → phishing → kötü amaçlı dosya → kullanıcı verilerinin çalınması

gibi zincirleme sorunlara yol açabilir.


📌 Hangi WPMU DEV Dashboard Sürümleri Etkileniyor?

Açık:

5.0.1 ve önceki sürümleri

etkiliyor.

WPMU DEV tarafından yayınlanan 5.0.2 sürümünde güvenlik açığı giderildi.

Bu yüzden WordPress sitenizde eklentinin sürümünü kontrol etmeniz gerekiyor.

Güvenli tarafta kalmak için:

WPMU DEV Dashboard → 5.0.2 veya daha yeni sürüm

kullanılmalı.


🛠️ WordPress'te Sürüm Nasıl Kontrol Edilir?

WordPress yönetim paneline giriş yaptıktan sonra:

Eklentiler → Yüklü Eklentiler

bölümüne girin.

Burada:

WPMU DEV Dashboard

eklenti adını bulun.

Sürüm numarasını kontrol edin.

Eğer:

5.0.1 veya daha eski

bir sürüm kullanıyorsanız güncelleme yapılmalı.

Eğer:

5.0.2 veya daha yeni

sürüm kullanıyorsanız bu açık için gerekli düzeltme uygulanmış durumda.


⚠️ Güncelleme Yapamıyorsanız Ne Yapmalısınız?

Bazı durumlarda WordPress eklentilerini hemen güncellemek mümkün olmayabilir.

Örneğin:

  • Eski PHP sürümü
  • Tema uyumsuzluğu
  • Özel kodlar
  • Eklenti bağımlılıkları
  • Test edilmesi gereken canlı sistemler

gibi nedenler olabilir.

Bu durumda güvenlik açığı bulunan sürümde kalmak yerine Hub SSO'yu geçici olarak devre dışı bırakmak öneriliyor. Güncelleme mümkün olur olmaz 5.0.2 veya daha yeni sürüme geçilmeli.


🔎 Sadece Güncellemek Yeterli mi?

Her zaman değil.

Eğer sitenizin açık bulunan bir sürümü kullandığı dönemde saldırıya uğramış olabileceğinden şüpheleniyorsanız, güncellemeden sonra ek kontroller yapılması mantıklı.

Özellikle şunları kontrol edin:

👤 Kullanıcılar

WordPress yönetim panelinde tanımadığınız yönetici hesabı var mı?

🔑 Giriş kayıtları

Şüpheli IP adreslerinden yönetici girişleri gerçekleşmiş mi?

🧩 Eklentiler

Son dönemde sizin yüklemediğiniz bir eklenti oluşmuş mu?

🎨 Temalar

Tema dosyalarında beklenmeyen değişiklik var mı?

📄 Dosyalar

wp-content altında şüpheli PHP dosyaları oluşmuş mu?

🔄 Site yönlendirmeleri

Siteniz kullanıcıları başka sitelere yönlendiriyor mu?

Bu kontroller özellikle güvenlik açığı bulunan sürüm uzun süre kullanıldıysa önem kazanıyor.


🤖 Açığı AI Destekli Güvenlik Araştırması Buldu

Bu haberin dikkat çekici taraflarından biri de açığın keşfinde Wordfence Argus isimli AI destekli güvenlik araştırma sisteminin kullanılması.

Wordfence araştırmacısı Alex Thomas, açığı 19 Ağustos 2026'da şirketin Argus sistemiyle desteklenen araştırma sırasında tespit etti.

Bu durum aslında daha büyük bir trendi de gösteriyor:

AI artık yalnızca saldırılarda değil, güvenlik açıklarının keşfedilmesinde de kullanılıyor.

Wordfence'in 2026'da yayımladığı başka bir araştırmada da güvenlik açığı araştırmalarında AI kullanımının ciddi şekilde arttığı belirtilmişti.


🛡️ WordPress Site Sahipleri İçin Güvenlik Kontrol Listesi

WPMU DEV Dashboard kullanıyorsanız şu adımları uygulayın:

✅ 1. Eklenti sürümünü kontrol edin

5.0.2 veya daha yeni sürüme güncelleyin.

✅ 2. Hub SSO'yu kontrol edin

Kullanmadığınız bir özellikse etkin olup olmadığını inceleyin.

✅ 3. Yönetici hesaplarını kontrol edin

Tanımadığınız kullanıcıları inceleyin.

✅ 4. Giriş kayıtlarını inceleyin

Şüpheli oturum açma hareketlerini araştırın.

✅ 5. WordPress çekirdeğini güncel tutun

Sadece eklentiyi güncellemek yeterli değildir.

✅ 6. Temaları ve diğer eklentileri güncelleyin

Eski bileşenler başka saldırı yolları oluşturabilir.

✅ 7. Yedek alın

Güncelleme öncesinde güncel bir site yedeğinin bulunması iyi bir güvenlik pratiğidir.


🚨 Neden Bu Haber Önemli?

WordPress sitelerinin güvenliği yalnızca WordPress çekirdeğine bağlı değil.

Bir site:

WordPress + Tema + Eklenti + Hosting + PHP + Sunucu + Yönetici Hesapları

bileşiminden oluşuyor.

Bu zincirde kullanılan tek bir eklentideki kritik açık bile sitenin tamamını riske atabilir.

WPMU DEV Dashboard örneğinde de saldırı, doğrudan WordPress'in kendisinden değil, üçüncü taraf bir eklentinin kimlik doğrulama mekanizmasından kaynaklanıyor.


📌 Sonuç

CVE-2026-76581, WPMU DEV Dashboard kullanıcılarının ciddiye alması gereken kritik bir WordPress güvenlik açığı.

Açık, 5.0.1 ve önceki sürümleri etkiliyor ve belirli Hub SSO yapılandırmalarında kimlik doğrulaması olmayan saldırganların yönetici erişimi elde etmesine yol açabiliyor. Açığın CVSS puanı 9.8 olarak değerlendiriliyor.

WPMU DEV sorunu 5.0.2 sürümünde düzeltti.

Bu nedenle WPMU DEV Dashboard kullanan site sahipleri için en önemli adım oldukça basit:

Eklentinin sürümünü kontrol edin ve 5.0.2 veya daha yeni sürüme güncelleyin.

Güncelleme hemen yapılamıyorsa Hub SSO'nun geçici olarak devre dışı bırakılması öneriliyor.

WordPress güvenliğinde birkaç dakikalık bir güncelleme, ileride saatlerce sürebilecek bir site temizleme operasyonunun önüne geçebilir. 🔒

Kaynak: Wordfence güvenlik araştırması ve WPMU DEV Dashboard güvenlik duyurularına dayalı bilgiler.

Epik Yazılım
Kurucu

Web tasarım, SEO ve hosting üzerine 7+ yıl deneyimli, kurumsal projelere odaklanan içerik yazarı.

0.0 / 5 · 0 oy
Bu yazı faydalı oldu mu?
Hemen Arayın0552 291 08 91
Bize Yazıninfo@epikyazilim.com
Havale/EFT sonrasıÖdeme Bildirimi Yap
Rehber & CevaplarBilgi Bankası
Instagram WhatsApp