W3 Total Cache (W3TC) WordPress eklentisindeki kritik bir kusur, kötü amaçlı bir yük içeren bir yorum gönderilerek sunucuda PHP komutlarını çalıştırmak için kullanılabilir.
CVE-2025-9501 olarak takip edilen güvenlik açığı, W3TC eklentisinin 2.8.13'ten önceki tüm sürümlerini etkiliyor ve kimliği doğrulanmamış komut ekleme olarak tanımlanıyor.
Performansı artırmak ve yükleme sürelerini kısaltmak için W3TC bir milyondan fazla web sitesine yüklenmiştir.
Geliştirici, güvenlik sorununu gideren 2.8.13 sürümünü 20 Ekim'de yayımladı. Ancak, WordPress.org'dan alınan verilere göre, yama kullanıma sunulduğundan bu yana yaklaşık 430.000 indirme gerçekleştiğinden yüz binlerce web sitesi hâlâ güvenlik açığına sahip olabilir.
WordPress güvenlik şirketi WPScan, bir saldırganın CVE-2025-9501'i tetikleyebileceğini ve önbelleğe alınmış içeriğe gömülü dinamik işlev çağrılarını işlemekten sorumlu olan _parse_dynamic_mfunc() işlevi aracılığıyla komutları enjekte edebileceğini söylüyor.
"[W3TC] eklentisi, _parse_dynamic_mfunc işlevi aracılığıyla komut enjeksiyonuna karşı savunmasızdır ve kimliği doğrulanmamış kullanıcıların bir gönderiye kötü amaçlı bir yük içeren bir yorum göndererek PHP komutlarını yürütmesine olanak tanır." WPScan
Bu PHP kod yürütmesinden başarıyla yararlanan bir saldırgan, kimlik doğrulamaya gerek kalmadan sunucuda herhangi bir komutu çalıştırabileceğinden, savunmasız WordPress web sitesinin tam kontrolünü ele geçirebilir.
WPScan araştırmacıları, CVE-2025-9501 için bir kavram kanıtlama istismarı (PoC) geliştirdiler ve kullanıcılara güncellemeleri yüklemeleri için yeterli zaman tanımak amacıyla bunu 24 Kasım'da yayınlayacaklarını söylediler.
Tipik olarak, kusurların kötü niyetli olarak kullanılması, PoC istismarının yayınlanmasının hemen ardından başlar. Tipik olarak, bir yararlanma kodu yayınlandıktan sonra saldırganlar potansiyel hedefleri arar ve onları ele geçirmeye çalışır.
Son tarihe kadar yükseltme yapamayan web sitesi yöneticileri, W3 Total Cache eklentisini devre dışı bırakmayı düşünmeli veya yorumların, istismarı tetikleyebilecek kötü amaçlı yükler dağıtmak için kullanılamayacağından emin olmak için gerekli önlemleri almalıdır.
Önerilen işlem, 20 Ekim'de yayımlanan W3 Total Cache sürüm 2.8.13'e yükseltmektir.
İster eski anahtarları temizliyor ister yapay zeka tarafından oluşturulan kod için korkuluklar kuruyor olun, bu kılavuz ekibinizin en başından itibaren güvenli bir şekilde geliştirme yapmasına yardımcı olur.
Hile sayfasını alın ve sır yönetimindeki tahminleri ortadan kaldırın.
Bilgisayar korsanları, yönetici hesaplarını ele geçirmek için WordPress eklentisi Post SMTP'yi kullanıyor
WordPress güvenlik eklentisi özel verileri site abonelerine ifşa eder
84.000'den fazla Roundcube örneği aktif olarak istismar edilen kusurlara karşı savunmasız
Bilgisayar korsanları, güncel olmayan WordPress eklentilerini kullanarak toplu saldırılar gerçekleştiriyor
Windows Server acil durum düzeltme ekleri, PoC istismarıyla ilgili WSUS hatasını düzeltti
Kaynak: Bleeping Computer