CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

Milyonlarca WordPress Sitesi Tehdit Altında: OptinMonster, TrustPulse ve PushEngage'e CDN Saldırısı

OptinMonster, TrustPulse ve PushEngage kullanan milyonlarca WordPress sitesi, CDN üzerinden yapılan supply-chain saldırısıyla tehdit edildi. Etkilenen site sahipleri şimdi ne yapmalı?

15 Haziran 2026

Ne oldu?


12 Haziran 2026'da (UTC), Awesome Motive şirketine ait popüler WordPress eklentileri OptinMonster, TrustPulse ve PushEngage için dağıtılan JavaScript dosyalarına, şirketin CDN hesabı üzerinden zararlı kod enjekte edildi. BleepingComputer ve Sansec raporlarına göre saldırganlar, önce Awesome Motice pazarlama sitesinde barınan ve bilinen bir UpdraftPlus zafiyetinden yararlanarak erişim elde etti; buradan şirketin CDN API anahtarlarını çalarak dağıtım ağındaki dosyaları değiştirdi. Böylece milyonlarca site, ek bir indirme veya sunucu ihlali olmadan, doğrudan eklenti geliştiricisinin kendi CDN'sinden kötü amaçlı betikleri yükledi. Zararlı kod, yalnızca giriş yapmış WordPress yöneticisi tarafından ziyaret edilen sayfalarda çalıştı; admin yetkisiyle yeni bir gizli yönetici hesabı oluşturdu, kendini gizleyen bir arka kapı eklentisi kurdu ve ele geçirilen site bilgilerini `tidio.cc` adresine—gerçek Tidio hizmetinin taklitine—gönderdi.

Neden önemli?


Bu olay, klasik bir tedarik zinciri (supply-chain) saldırısıdır: kötü kod, kurbanın sunucusuna değil, güvenilen bir kaynağın dağıtım kanalına yerleştirildi. Sonuç olarak site sahipleri antivirüs, dosya bütünlüğü veya barındırma loglarıyla bu tehdidi fark etmekte güçlük çekti, çünkü zararlı betik geliştiricinin kendi alan adından geliyordu. Sansec araştırmacılarına göre olay, 2024 yılında Polyfill'de yaşanan ve yine CDN üzerinden binlerce siteye yayılan saldırıyla aynı kalıbı izliyor. OptinMonster yalnız başına bir milyondan fazla aktif kuruluma sahip; TrustPulse ve PushEngage eklendiğinde etki alanı milyonları buluyor. Saldırının ilk etapta sıradan ziyaretçileri hedef almadığı, yalnızca site yöneticilerini hedeflediği belirtilse de, yönetici hesabı ele geçirildikten sonra saldırganların siteyi tamamen kontrol edebilmesi, veri sızıntısı, içerik değişikliği veya daha fazla zararlı yazılım yayılabilmesi anlamına geliyor.

Kim veya ne etkileniyor?


Doğrudan etkilenenler, 12 Haziran 2026 civarında `a.omappapi.com`, `a.opmnstr.com`, `a.optnmstr.com`, `a.trstplse.com` ve `clientcdn.pushengage.com` gibi Awesome Motive CDN uç noktalarından betik yükleyen tüm WordPress siteleridir. OptinMonster, TrustPulse veya PushEngage kullanan ve bu pencerede kendi yönetici panelinde işlem yapan site sahipleri risk altındadır. Awesome Motive, uygulama sunucularının, kaynak kodunun ve kullanıcı hesap bilgilerinin ayrı bir altyapıda tutulduğunu ve bu sistemlere erişilmediğini açıkladı; yine de CDN üzerinden dağıtılan dosyaların değiştirilmiş olması, etkilenen sitelerin güvenilir şekilde kabul edilmesi gerektiği anlamına gelir.

Ne yapılmalı?


Site sahiplerinin ilk adımı, OptinMonster, TrustPulse ve PushEngage eklentilerini en son sürümlere güncellemek ve Awesome Motive'nin güvenlik bildirimini takip etmektir. Ardından WordPress kullanıcı listesinde bilinmeyen veya şüpheli yönetici hesapları olup olmadığı, kurulu eklentiler arasında "WPM File Manager & Shell" gibi tanınmayan bir arka kapı olup olmadığı elle veya güvenlik tarayıcısıyla kontrol edilmelidir. Yönetici, veritabanı ve FTP/SSH şifreleri ile API anahtarları değiştirilmeli, site ve sunucu logları incelenmeli, tüm eklentiler—özellikle UpdraftPlus—güncel sürümlere yükseltilmelidir. Uzun vadede dışarıdan yüklenen betikler için subresource integrity (SRI) kullanımı, CDN ve bulut hesaplarında çok faktörlü kimlik doğrulama, API anahtarlarının düzenli olarak rotate edilmesi ve kritik hesaplarda ayrıcalıklı erişimin sınırlandırılması gibi önlemler benimsenmelidir.

Kaynaklar

Güne dön