WordPress için geliştirilen Sneeit Framework eklentisinde bulunan kritik bir güvenlik açığının şu anda aktif olarak istismar edildiği açıklandı. Güvenlik firması Wordfence tarafından paylaşılan bilgilere göre, söz konusu açık uzaktan kod çalıştırmaya (RCE) imkan tanıyor ve binlerce siteyi doğrudan risk altına sokuyor.


Kritik Açığın Detayları

Güvenlik açığı CVE-2025-6389 olarak takip ediliyor ve CVSS skoru 9.8 ile en kritik seviyede yer alıyor. Açık, eklentinin 8.3 ve daha eski tüm sürümlerini etkiliyor. Sorun, 5 Ağustos 2025’te yayımlanan 8.4 sürümüyle giderilmiş durumda.

Eklentideki sneeit_articles_pagination_callback() fonksiyonunun kullanıcıdan aldığı girdiyi doğrudan call_user_func() üzerinden çalıştırması, kimliği doğrulanmamış saldırganların sunucu üzerinde keyfi PHP kodları çalıştırabilmesine yol açıyor.

Bu sayede saldırganlar:
  • Siteye kötü niyetli yönetici (admin) hesabı ekleyebiliyor
  • Backdoor yerleştirebiliyor
  • Ziyaretçileri zararlı sitelere yönlendirebiliyor
  • Spam ve zararlı yazılım yayabiliyor


Saldırılar Aynı Gün Başladı


Wordfence’e göre açık:
  • 24 Kasım 2025’te kamuoyuna duyuruldu
  • Aynı gün içinde aktif olarak sömürülmeye başlandı
  • Şu ana kadar 131.000’den fazla saldırı engellendi
  • Son 24 saat içerisinde 15.381 saldırı girişimi kaydedildi

Saldırganlar özel hazırlanmış HTTP istekleri ile:
  • /wp-admin/admin-ajax.php endpoint’ini hedef alıyor
  • “arudikadis” adlı sahte bir admin hesabı oluşturuyor
  • “tijtewmg.php” isimli arka kapı dosyasını sunucuya yüklüyor




Tespit Edilen Zararlı Dosyalar ve Shell’ler

Ele geçirilen sistemlerde aşağıdaki PHP dosyaları tespit edildi:
  • xL.php
  • Canonical.php
  • .a.php
  • simple.php

Bu dosyalar sayesinde saldırganlar:
  • Sunucu dizinlerini tarayabiliyor
  • Dosyaları okuyabiliyor, silebiliyor
  • Yetkileri değiştirebiliyor
  • ZIP dosyalarını açabiliyor

Ayrıca “up_sf.php” dosyası üzerinden:
  • xL.php indiriliyor
  • “racoonlab[.]top” alan adından bir .htaccess dosyası çekiliyor
Bu .htaccess dosyası, normal şartlarda erişimi yasaklı olan PHP dosyalarına dışarıdan erişim izni vermek için kullanılıyor.


Saldırıların Geldiği Bazı IP Adresleri

  • 185.125.50[.]59
  • 182.8.226[.]51
  • 89.187.175[.]80
  • 194.104.147[.]192
  • 196.251.100[.]39
  • 114.10.116[.]226
  • 116.234.108[.]143


İkinci Tehdit: ICTBroadcast Açığı ile “Frost” DDoS Botnet Yayılıyor

VulnCheck tarafından yayımlanan ayrı bir raporda ise ICTBroadcast sistemlerinde bulunan CVE-2025-2611 (CVSS 9.3) adlı kritik açığın da aktif olarak sömürüldüğü ortaya çıktı.

Bu açık üzerinden:
  • “Frost” isimli bir zararlı yazılım indiriliyor
  • Sistemin mimarisine uygun farklı sürümler çalıştırılıyor
  • Ardından tüm izler siliniyor
  • Nihai amaç DDoS saldırıları gerçekleştirmek

“Frost” zararlısı, rastgele yayılmak yerine:
  • Önce hedef sistemi kontrol ediyor
  • Belirli HTTP çerez yanıtlarını görürse saldırıya geçiyor
  • Aksi durumda zararlı hiçbir işlem yapmıyor

Bu saldırıların 87.121.84[.]52 IP adresinden gerçekleştirildiği bildirildi. Savunmasız sistem sayısının 10.000’den az olması, saldırının küçük ama hedefli bir botnet operasyonu olduğunu gösteriyor.


Uzmanlardan Uyarı

Uzmanlar, özellikle WordPress kullanıcılarının:
  • Sneeit eklentisini acilen 8.4 sürümüne güncellemesi
  • Yönetici hesaplarını kontrol etmesi
  • Sunucu üzerinde şüpheli PHP dosyalarını taraması gerektiği konusunda uyarıyor.

Aksi halde sitelerin ele geçirilmesi, ziyaretçilerin zararlı sitelere yönlendirilmesi ve sunucuların botnet ağlarına dahil edilmesi gibi ciddi riskler söz konusu olabilir.