CANLI · 1010 haber akışta Son güncelleme 06:59
2 Eylül 2026
Security · BleepingComputer

Avada WordPress Temasında Kritik Sıfır Tıklamalı RCE Açığı

Popüler Avada temasındaki açık zinciri, kimliği doğrulanmamış saldırganlara sunucuda PHP kodu çalıştırma imkanı veriyor.

27 Ağustos 2026

Ne oldu?

Popüler WordPress teması Avada'da, kimliği doğrulanmamış bir saldırganın sunucu üzerinde rastgele PHP kodu çalıştırmasına olanak tanıyan kritik bir güvenlik açığı zinciri keşfedildi. Bu açık, "sıfır tıklamalı" (zero-click) olarak nitelendiriliyor; yani saldırganın kurbanla herhangi bir etkileşime girmesine gerek yok. BleepingComputer'ın haberine göre, açık zinciri, temanın belirli dosyalarındaki yetersiz girdi doğrulaması ve güvenli olmayan fonksiyon kullanımından kaynaklanıyor. Saldırgan, özel hazırlanmış bir istekle bu zafiyetleri tetikleyerek sunucuda komut çalıştırabiliyor.

Neden önemli?

Bu açık, sitenin tamamen ele geçirilmesine yol açabilir. Saldırgan, PHP kodu çalıştırarak veritabanına erişebilir, kullanıcı verilerini çalabilir, siteyi defaced edebilir veya arka kapı kurarak kalıcı erişim sağlayabilir. Ayrıca, Avada'nın milyonlarca aktif kurulumu olduğu düşünüldüğünde, etki alanı oldukça geniş. Sıfır tıklamalı olması, saldırının otomatik botlarla yaygın şekilde yapılabileceği anlamına geliyor; bu da açığın kritiklik seviyesini artırıyor. Site sahipleri için acil müdahale gerektiren bir durum söz konusu.

Kim veya ne etkileniyor?

Avada temasının belirli sürümlerini kullanan tüm WordPress siteleri etkileniyor. Hangi sürümlerin savunmasız olduğu henüz tam olarak netleşmedi, ancak temanın son sürümleri de dahil olmak üzere geniş bir yelpazeyi kapsadığı düşünülüyor. Özellikle eklenti veya tema güncellemelerini ihmal eden kullanıcılar daha büyük risk altında. Ayrıca, paylaşımlı hosting kullanan sitelerde, bir sitenin ele geçirilmesi aynı sunucudaki diğer siteleri de tehdit edebilir.

Ne yapılmalı?

Öncelikle, Avada temasını kullanan site yöneticileri, temanın resmi güncelleme sayfasını ve WordPress duyurularını takip ederek yayınlanan güvenlik yamasını hemen uygulamalı. Eğer bir yama henüz yayınlanmadıysa, temayı geçici olarak devre dışı bırakmak veya alternatif bir temaya geçmek düşünülmeli. Ayrıca, web sunucusu ve WordPress kurulumu için ek güvenlik katmanları (WAF, dosya izni kısıtlamaları) eklenmeli. Site yöneticileri, olası bir ihlal belirtisi için sunucu loglarını ve dosya değişikliklerini kontrol etmeli. Son olarak, yedeklerin düzenli alındığından emin olunmalı; bu, olası bir saldırı sonrası geri dönüşü kolaylaştırır.

Kaynaklar

Güne dön