WordPress için geliştirilen
Sneeit Framework eklentisinde bulunan kritik bir güvenlik açığının şu anda
aktif olarak istismar edildiği açıklandı. Güvenlik firması Wordfence tarafından paylaşılan bilgilere göre, söz konusu açık uzaktan kod çalıştırmaya (RCE) imkan tanıyor ve binlerce siteyi doğrudan risk altına sokuyor.
Kritik Açığın Detayları
Güvenlik açığı
CVE-2025-6389 olarak takip ediliyor ve
CVSS skoru 9.8 ile en kritik seviyede yer alıyor. Açık, eklentinin
8.3 ve daha eski tüm sürümlerini etkiliyor. Sorun,
5 Ağustos 2025te yayımlanan 8.4 sürümüyle giderilmiş durumda.
Eklentideki sneeit_articles_pagination_callback() fonksiyonunun kullanıcıdan aldığı girdiyi doğrudan call_user_func() üzerinden çalıştırması, kimliği doğrulanmamış saldırganların sunucu üzerinde keyfi PHP kodları çalıştırabilmesine yol açıyor.
Bu sayede saldırganlar:
- Siteye kötü niyetli yönetici (admin) hesabı ekleyebiliyor
- Backdoor yerleştirebiliyor
- Ziyaretçileri zararlı sitelere yönlendirebiliyor
- Spam ve zararlı yazılım yayabiliyor
Saldırılar Aynı Gün Başladı
Wordfencee göre açık:
- 24 Kasım 2025te kamuoyuna duyuruldu
- Aynı gün içinde aktif olarak sömürülmeye başlandı
- Şu ana kadar 131.000den fazla saldırı engellendi
- Son 24 saat içerisinde 15.381 saldırı girişimi kaydedildi
Saldırganlar özel hazırlanmış HTTP istekleri ile:
- /wp-admin/admin-ajax.php endpointini hedef alıyor
- arudikadis adlı sahte bir admin hesabı oluşturuyor
- tijtewmg.php isimli arka kapı dosyasını sunucuya yüklüyor
Tespit Edilen Zararlı Dosyalar ve Shelller
Ele geçirilen sistemlerde aşağıdaki PHP dosyaları tespit edildi:
- xL.php
- Canonical.php
- .a.php
- simple.php
Bu dosyalar sayesinde saldırganlar:
- Sunucu dizinlerini tarayabiliyor
- Dosyaları okuyabiliyor, silebiliyor
- Yetkileri değiştirebiliyor
- ZIP dosyalarını açabiliyor
Ayrıca
up_sf.php dosyası üzerinden:
- xL.php indiriliyor
- racoonlab[.]top alan adından bir .htaccess dosyası çekiliyor
Bu .htaccess dosyası, normal şartlarda erişimi yasaklı olan PHP dosyalarına dışarıdan erişim izni vermek için kullanılıyor.
Saldırıların Geldiği Bazı IP Adresleri
- 185.125.50[.]59
- 182.8.226[.]51
- 89.187.175[.]80
- 194.104.147[.]192
- 196.251.100[.]39
- 114.10.116[.]226
- 116.234.108[.]143
İkinci Tehdit: ICTBroadcast Açığı ile Frost DDoS Botnet Yayılıyor
VulnCheck tarafından yayımlanan ayrı bir raporda ise
ICTBroadcast sistemlerinde bulunan CVE-2025-2611 (CVSS 9.3) adlı kritik açığın da aktif olarak sömürüldüğü ortaya çıktı.
Bu açık üzerinden:
- Frost isimli bir zararlı yazılım indiriliyor
- Sistemin mimarisine uygun farklı sürümler çalıştırılıyor
- Ardından tüm izler siliniyor
- Nihai amaç DDoS saldırıları gerçekleştirmek
Frost zararlısı, rastgele yayılmak yerine:
- Önce hedef sistemi kontrol ediyor
- Belirli HTTP çerez yanıtlarını görürse saldırıya geçiyor
- Aksi durumda zararlı hiçbir işlem yapmıyor
Bu saldırıların
87.121.84[.]52 IP adresinden gerçekleştirildiği bildirildi. Savunmasız sistem sayısının
10.000den az olması, saldırının küçük ama hedefli bir botnet operasyonu olduğunu gösteriyor.
Uzmanlardan Uyarı
Uzmanlar, özellikle WordPress kullanıcılarının:
- Sneeit eklentisini acilen 8.4 sürümüne güncellemesi
- Yönetici hesaplarını kontrol etmesi
- Sunucu üzerinde şüpheli PHP dosyalarını taraması gerektiği konusunda uyarıyor.
Aksi halde sitelerin ele geçirilmesi, ziyaretçilerin zararlı sitelere yönlendirilmesi ve sunucuların botnet ağlarına dahil edilmesi gibi ciddi riskler söz konusu olabilir.