İki milyondan fazla aktif kullanıma sahip WordPress’te yer alan bir eklenti, ziyaretçilerden hassas verilerin çalınmasına ve bazı durumlarda web sitesinin tamamen ele geçirilmesine izin veren ciddi bir sorun içeriyor. Gelişmiş Özel Alanlar adıyla bilinen eklenti, web sitesi yöneticilerine sitenin içeriği ve verileri üzerinde daha fazla kontrol sağlıyordu.
Ancak eklenti, bilgisayar korsanlarının savunmasız web sitelerine kötü amaçlı kod enjekte etmesine izin veren siteler arası komut dosyası çalıştırma (XSS) saldırısına karşı savunmasız. Kod, korsanlar tarafından ziyaretçinin tarayıcısında çalıştırılıyor ve kişilerin verileri rahatlıkla ele geçirilebiliyor. Ziyaretçilerden birinin aynı zamanda sitenin yöneticisi olduğu ortaya çıkarsa, korsanlar onların verilerini de alabiliyor ve sonunda web sitesini tamamen ele geçirebiliyor.
Web Sitesi Sahiplerinin Dikkatli Olması Gerekiyor

Güvenlik açığı ilk olarak Şubat 2023’ün başlarında Patchstack araştırmacısı Rafie Muhammad tarafından keşfedildi ve eklentinin satıcısı Delicious Brains’e bildirildi. Hataya CVE-2023-30777 takip numarası verildi ve önem derecesi 6.1/10 olarak derecelendirildi. İki ay sonra Delicious Brains, kusuru gideren ve eklentiyi 6.1.6 sürümüne yükselten bir yama yayınladı. Yöneticilerin eklentilerinin mümkün olan en kısa sürede bu sürüme yükseltildiğinden emin olmalı.
Patchstack, “Bu güvenlik açığı, kullanıcıyı hazırlanmış URL yolunu ziyaret etmesi için kandırarak WordPress sitesinde hassas bilgilerin çalınmasına olanak tanıyor. Gelişmiş Özel Alanlar eklentisinin varsayılan kurulumunda veya yapılandırmasında tetiklenebilen bu sıkıntı, yalnızca oturum açmış kullanıcılar tarafından da tetiklenebilir.” dedi.

