WordPress platformunun Core (Çekirdek) bileşenini etkileyen ve “Click2Shell” olarak adlandırılan yeni bir siteler arası istek sahteciliği (Cross-Site Request Forgery, CSRF) güvenlik açığına ilişkin teknik ayrıntılar ve bir kavram kanıtı (Proof-of-Concept, PoC) exploit’i yayımlandı.
Söz konusu güvenlik sorununun henüz resmi bir tanımlayıcısı bulunmuyor ancak açık, geçtiğimiz hafta WordPress 7.1.1 sürümünün yayımlanmasıyla giderildi.
Bu açık, kimlik doğrulama öncesinde (pre-authentication) istismar edilebilen bir uzaktan kod yürütme (Remote Code Execution, RCE) zinciri niteliğinde. Açık, bir saldırganın resmi WordPress.org kataloğunda bulunan herhangi bir temayı yüklemesine ve rastgele bir PHP dosyasını çalıştırmasına olanak tanıyor.
Otonom penetrasyon testi platformu pwn.ai’den güvenlik araştırmacısı Paulos Yibelo, Click2Shell güvenlik açığını keşfetti ve 22 Ağustos’ta WordPress’e bildirdi.
Araştırmacılar durumu şu şekilde açıklıyor:
“Bir WordPress tema önizleme URL’sinden alınan değer, ilk olarak WordPress.org Themes API tarafından, ikinci kez ise yöneticinin tarayıcısında çalışan JavaScript tarafından hatalı bir yöntemle yorumlanıyor.”
Bu durum, bir saldırganın yöneticinin açıkça yükleme işlemi gerçekleştirmesine gerek kalmadan hedef bir web sitesine bir WordPress teması eklemesine olanak tanıyor. Araştırmacı, tema etkin olmasa bile Özelleştirici (Customizer) önizlemesi sırasında PHP kodu çalıştırabildiğini tespit etti.
Saldırganın kimlik doğrulaması yapması gerekmese de Click2Shell exploit’inin çalışabilmesi için oturum açmış bir yöneticinin özel olarak hazırlanmış bir URL’yi ziyaret etmesi gerektiği unutulmamalıdır.
Bir saldırı, katalogda bulunan güvenlik açığına sahip bir temanın yüklenmesini sağlayan özel olarak hazırlanmış bir bağlantıyla başlayabilir. Özelleştirici önizlemesi etkin olmayan temaya ait PHP kodunu yüklediğinde, kod sunucu üzerinde çalıştırılır.
Sorunu göstermek amacıyla pwn.ai, saldırganın PHP kodunu çalıştıran zincirin ikinci bileşeni olarak güvenlik açığı bulunan bir WordPress temasını kullandı.
Araştırmacının kapsamlı teknik raporu, sunucu tarafında uzaktan kod yürütme (Remote Code Execution, RCE) gerçekleştirilmesine yönelik eksiksiz bir kavram kanıtı (Proof-of-Concept, PoC) exploit’i sunuyor.
Kodun bu şekilde çalıştırılması; dosyaların değiştirilmesine veya silinmesine, kullanıcı verilerine erişilmesine ve veritabanı kimlik bilgileri ile kimlik doğrulama gizli bilgilerini içeren wp-config.php dosyasına erişilmesine olanak sağlayabilir. Bir saldırgan, elde ettiği bu erişimden yararlanarak yetkisiz yönetici hesapları oluşturabilir veya kötü amaçlı betikler enjekte edebilir.
Yibelo, Click2Shell saldırısını belirli bir tema kullanarak göstermiş olsa da WordPress Core 7.1.0 ve önceki sürümlerdeki temel güvenlik açığı, WordPress kataloğunda bulunan güvenlik açığına sahip başka herhangi bir temanın zorla yüklenmesi için de kullanılabilir.
Araştırmacı, saldırganın bir WordPress hesabına, kurulum için kullanılan bir nonce değerine veya kendi yönetici ayrıcalıklarına ihtiyaç duymadığını belirtiyor. Bununla birlikte, bir Click2Shell saldırısının gerçekleştirilebilmesi için oturum açmış bir yöneticinin özel olarak hazırlanmış bağlantıyı ziyaret etmesi gerekiyor.
WordPress güvenlik firması Patchstack, Click2Shell güvenlik açığını analiz ederek, saldırı zincirinin yalnızca bir yönetici (Administrator) tarafından tetiklenebildiğini vurguluyor. Yazar (Author) ve Editör (Editor) rollerine sahip hesaplar ise tema yüklemek için gerekli izinlere sahip değil.
Şirket, saldırıların hedefli kimlik avı (targeted phishing) yoluyla veya yöneticinin tarayıcısının ilgili isteği göndermesini sağlayan mevcut bir siteler arası betik çalıştırma (Cross-Site Scripting, XSS) güvenlik açığı üzerinden gerçekleştirilebileceği konusunda uyarıda bulundu.
WordPress, Core bileşenindeki güvenlik açığını 7.1.1 sürümünde, tema kısa adını (theme slug) jQuery seçicisinde kullanmadan önce uygun şekilde escape ederek ve seçiciyi yalnızca gerçek tema kartlarıyla sınırlandırarak giderdi.
Güncellemeyi hemen yükleyemeyen yöneticiler için Patchstack, DISALLOW_FILE_MODS yapılandırması etkinleştirilmiş web sitelerinde bir temanın veya kötü amaçlı bir eklentinin zorla yüklenemeyeceğini belirtiyor.
Bununla birlikte, güvenlik açığına ilişkin tüm teknik ayrıntıların ve bir kavram kanıtı (Proof-of-Concept, PoC) exploit’inin halihazırda kamuya açık olması nedeniyle, WordPress’in en güncel sürümüne geçilmesi önemle tavsiye ediliyor.






