Acil: WordPress Kirki Eklentisinde Aktif İstismar — Admin Hesabı Ele Geçirilebilir

Saldırganlar, kirki WordPress eklentisindeki CVE-2026-8206 açığını aktif olarak istismar ediyor. 500.000’den fazla sitede kurulu olan eklenti, kimlik doğrulaması olmadan herhangi bir hesabın — admin dahil — ele geçirilmesine izin veriyor. Wordfence, 24 saatte 222’den fazla saldırı girişimini engelledi. Yama 6.0.7 sürümünde (18 Mayıs 2026) mevcut; etkilenen siteler derhal güncellemeli veya eklentiyi devre dışı bırakmalı.

Ana Gelişme

Açık, handle_forgot_password() fonksiyonundaki özel REST API endpoint’inden kaynaklanıyor. Saldırgan, şifre sıfırlama isteğinde keyfi bir e-posta adresi gönderebiliyor; plugin geçerli reset linkini oluşturup bunu saldırganın e-postasına yönlendiriyor — hesap sahibinin kayıtlı adresine değil.

Etkilenen sürümler: 6.0.0 – 6.0.6 (kullanıcı tabanının yaklaşık %40’ı)
Yama: 6.0.7 (18 Mayıs 2026)

Admin erişimi ele geçirildiğinde saldırganlar kötü amaçlı plugin yükleyebilir, web shell bırakabilir ve veritabanına erişebilir.

Neden Önemli?

wordpress-plugin-security bağlamında Kirki, Türk ajansların tema özelleştirmesinde yaygın kullanılıyor. Açık, kimlik doğrulama gerektirmiyor ve aktif istismar altında — patch edilmemiş siteler acil risk altında.

Güncelleme Adımları

  1. WordPress admin panelinde Eklentiler → Yüklü Eklentiler’e gidin
  2. Kirki sürümünü kontrol edin — 6.0.6 ve altıysa 6.0.7’ye güncelleyin
  3. Güncelleme mümkün değilse eklentiyi devre dışı bırakın
  4. Son 30 günde olağandışı admin oturumları ve yeni kullanıcı kayıtlarını denetleyin

Kaynaklar