Acil: WordPress Kirki Eklentisinde Aktif İstismar — Admin Hesabı Ele Geçirilebilir
Saldırganlar, kirki WordPress eklentisindeki CVE-2026-8206 açığını aktif olarak istismar ediyor. 500.000’den fazla sitede kurulu olan eklenti, kimlik doğrulaması olmadan herhangi bir hesabın — admin dahil — ele geçirilmesine izin veriyor. Wordfence, 24 saatte 222’den fazla saldırı girişimini engelledi. Yama 6.0.7 sürümünde (18 Mayıs 2026) mevcut; etkilenen siteler derhal güncellemeli veya eklentiyi devre dışı bırakmalı.
Ana Gelişme
Açık, handle_forgot_password() fonksiyonundaki özel REST API endpoint’inden kaynaklanıyor. Saldırgan, şifre sıfırlama isteğinde keyfi bir e-posta adresi gönderebiliyor; plugin geçerli reset linkini oluşturup bunu saldırganın e-postasına yönlendiriyor — hesap sahibinin kayıtlı adresine değil.
Etkilenen sürümler: 6.0.0 – 6.0.6 (kullanıcı tabanının yaklaşık %40’ı)
Yama: 6.0.7 (18 Mayıs 2026)
Admin erişimi ele geçirildiğinde saldırganlar kötü amaçlı plugin yükleyebilir, web shell bırakabilir ve veritabanına erişebilir.
Neden Önemli?
wordpress-plugin-security bağlamında Kirki, Türk ajansların tema özelleştirmesinde yaygın kullanılıyor. Açık, kimlik doğrulama gerektirmiyor ve aktif istismar altında — patch edilmemiş siteler acil risk altında.
Güncelleme Adımları
- WordPress admin panelinde Eklentiler → Yüklü Eklentiler’e gidin
- Kirki sürümünü kontrol edin — 6.0.6 ve altıysa 6.0.7’ye güncelleyin
- Güncelleme mümkün değilse eklentiyi devre dışı bırakın
- Son 30 günde olağandışı admin oturumları ve yeni kullanıcı kayıtlarını denetleyin