Kritik Açığın Detayları
Güvenlik açığı CVE-2025-6389 olarak takip ediliyor ve CVSS skoru 9.8 ile en kritik seviyede yer alıyor. Açık, eklentinin 8.3 ve daha eski tüm sürümlerini etkiliyor. Sorun, 5 Ağustos 2025te yayımlanan 8.4 sürümüyle giderilmiş durumda.
Eklentideki sneeit_articles_pagination_callback() fonksiyonunun kullanıcıdan aldığı girdiyi doğrudan call_user_func() üzerinden çalıştırması, kimliği doğrulanmamış saldırganların sunucu üzerinde keyfi PHP kodları çalıştırabilmesine yol açıyor.
Bu sayede saldırganlar:
- Siteye kötü niyetli yönetici (admin) hesabı ekleyebiliyor
- Backdoor yerleştirebiliyor
- Ziyaretçileri zararlı sitelere yönlendirebiliyor
- Spam ve zararlı yazılım yayabiliyor
Saldırılar Aynı Gün Başladı
Wordfencee göre açık:
- 24 Kasım 2025te kamuoyuna duyuruldu
- Aynı gün içinde aktif olarak sömürülmeye başlandı
- Şu ana kadar 131.000den fazla saldırı engellendi
- Son 24 saat içerisinde 15.381 saldırı girişimi kaydedildi
Saldırganlar özel hazırlanmış HTTP istekleri ile:
- /wp-admin/admin-ajax.php endpointini hedef alıyor
- arudikadis adlı sahte bir admin hesabı oluşturuyor
- tijtewmg.php isimli arka kapı dosyasını sunucuya yüklüyor

Tespit Edilen Zararlı Dosyalar ve Shelller
Ele geçirilen sistemlerde aşağıdaki PHP dosyaları tespit edildi:
- xL.php
- Canonical.php
- .a.php
- simple.php
Bu dosyalar sayesinde saldırganlar:
- Sunucu dizinlerini tarayabiliyor
- Dosyaları okuyabiliyor, silebiliyor
- Yetkileri değiştirebiliyor
- ZIP dosyalarını açabiliyor
Ayrıca up_sf.php dosyası üzerinden:
- xL.php indiriliyor
- racoonlab[.]top alan adından bir .htaccess dosyası çekiliyor
Saldırıların Geldiği Bazı IP Adresleri
- 185.125.50[.]59
- 182.8.226[.]51
- 89.187.175[.]80
- 194.104.147[.]192
- 196.251.100[.]39
- 114.10.116[.]226
- 116.234.108[.]143
İkinci Tehdit: ICTBroadcast Açığı ile Frost DDoS Botnet Yayılıyor
VulnCheck tarafından yayımlanan ayrı bir raporda ise ICTBroadcast sistemlerinde bulunan CVE-2025-2611 (CVSS 9.3) adlı kritik açığın da aktif olarak sömürüldüğü ortaya çıktı.
Bu açık üzerinden:
- Frost isimli bir zararlı yazılım indiriliyor
- Sistemin mimarisine uygun farklı sürümler çalıştırılıyor
- Ardından tüm izler siliniyor
- Nihai amaç DDoS saldırıları gerçekleştirmek
Frost zararlısı, rastgele yayılmak yerine:
- Önce hedef sistemi kontrol ediyor
- Belirli HTTP çerez yanıtlarını görürse saldırıya geçiyor
- Aksi durumda zararlı hiçbir işlem yapmıyor
Bu saldırıların 87.121.84[.]52 IP adresinden gerçekleştirildiği bildirildi. Savunmasız sistem sayısının 10.000den az olması, saldırının küçük ama hedefli bir botnet operasyonu olduğunu gösteriyor.
Uzmanlardan Uyarı
Uzmanlar, özellikle WordPress kullanıcılarının:
- Sneeit eklentisini acilen 8.4 sürümüne güncellemesi
- Yönetici hesaplarını kontrol etmesi
- Sunucu üzerinde şüpheli PHP dosyalarını taraması gerektiği konusunda uyarıyor.
Aksi halde sitelerin ele geçirilmesi, ziyaretçilerin zararlı sitelere yönlendirilmesi ve sunucuların botnet ağlarına dahil edilmesi gibi ciddi riskler söz konusu olabilir.
