CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

ShapedPlugin Güncelleme Hattı Hacklendi: Ücretli WordPress Eklentileri Arka Kapı Dağıttı

ShapedPlugin'in resmi güncelleme hattı hacklendi. Ücretli üç WordPress eklentisi arka kapı dağıttı; yönetici hesapları ve 2FA anahtarları çalındı.

18 Haziran 2026

Ne oldu?


ShapedPlugin, WooCommerce ve blog siteleri için eklenti üreten bir WordPress geliştiricisi. Saldırganlar, firmanın resmi güncelleme ve lisans dağıtım altyapısına sızarak üç ücretli eklentinin kurulum paketlerine zararlı kod enjekte etti. Site yöneticisi yönetim paneline giriş yaptığında devreye giren bu kod, `LicenseLoader.php` gibi bir yükleyici çalıştırıyor; yükleyici saldırgan kontrolündeki komuta-kontrol sunucusuna bağlanıp ikinci aşama zararlı yazılımı indiriyor, kurulumu tamamladıktan sonra kendini silerek izlerini gizliyor. İndirilen zararlı yazılım ise `woocommerce-subscription` veya `woocommerce-notification` gibi sahte WooCommerce eklentisi adlarıyla sisteme yerleşiyor ve WordPress yönetim panelindeki eklenti listesinden kendini gizliyor. Böylece kullanıcılar hiçbir şüphe duymadan resmi kanaldan güncelleme yaptıkları için sitelerine arka kapı açmış oldular.

Neden önemli?


Bu olay tipik bir `supply chain` (tedarik zinciri) saldırısı: kötü amaçlı kod doğrudan güvenilir kaynağın kendisinden geldiği için dosya bütünlüğü kontrolü veya kullanıcı farkındalığı tek başına yeterince işe yaramıyor. Wordfence araştırmacılarına göre, zararlı eklenti yönetici kullanıcı adı ve parolasını, oturum çerezlerini, iki faktörlü kimlik doğrulama (2FA) gizli anahtarlarını, `wp-config.php` dosyasındaki veritabanı şifrelerini, SMTP kimlik bilgilerini ve bazı WooCommerce sipariş verilerini sızdırabiliyor. Ayrıca saldırganlara uzaktan dosya yazma yetkisi veren bir REST API arka kapısı da kuruluyor. Bu da saldırganların siteyi tamamen ele geçirmesine, yönlendirme scriptleri eklemesine, müşteri bilgilerini çalmasına veya daha zararlı yazılımlar bulaştırmasına olanak tanır.

Kim veya ne etkileniyor?


Etkilenen paketler ShapedPlugin'in ücretli üç eklentisi: Product Slider Pro for WooCommerce (3.5.4 öncesi sürümler), Real Testimonials Pro (3.2.5) ve Smart Post Show Pro (4.0.2 öncesi sürümler). WordPress.org üzerinden sunulan ücretsiz varyantlarda zararlı tespit edilmediği; bu da saldırının bilinçli olarak lisanslı, ödemeli müşterileri hedeflediğini düşündürüyor. Etkilenen sitelerin yöneticileri, e-ticaret mağazaları, ajansların bakımını yaptığı çoklu site ağları (multisite) ve müşteri ödeme verisi taşıyan WooCommerce kurulumları en yüksek risk altında.

Ne yapılmalı?


Hemen `wp-content/plugins` dizininde `woocommerce-subscription`, `woocommerce-notification` veya tanımadığınız `LicenseLoader.php` gibi dosyaları arayın. Etkilenen sürümleri çalıştırıyorsanız, ShapedPlugin'in temizlediği son sürümlere geçin (Product Slider Pro 3.5.4 ve üzeri, Real Testimonials Pro 3.2.5 sonrası, Smart Post Show Pro 4.0.2 ve üzeri). Ardından tüm yönetici, veritabanı, SMTP ve API anahtarlarını değiştirin; 2FA gizli anahtarlarını ve cihazlarını sıfırlayın; kullanıcı oturumlarını sonlandırın; site erişim günlüklerini ve yönetici hesaplarını inceleyin. Sunucu düzeyinde zararlı yazılım taraması yapın, dosya bütünlüğü kontrolü ile temiz dosyaları doğrulayın ve otomatik yedeklerinizin saldırı öncesi tarihli olduğundan emin olun.

Kaynaklar

Güne dön