WordPress için geliştirilen Elementor Pro eklentisindeki kritik güvenlik açığı, internet sitelerini ele geçirmek amacıyla aktif olarak kullanılıyor. Wordfence, CVE-2026-32475 olarak takip edilen açık için 190 binden fazla istismar girişimini engellediğini açıkladı.
Güvenlik açığı Elementor Pro 4.2.1 ve önceki sürümleri etkiliyor. Sorun, 19 Ağustos’ta yayımlanan Elementor Pro 4.2.2 sürümünde giderildi.
Saldırganlar siteye PHP dosyası yükleyebiliyor
CVE-2026-32475, Elementor Pro’nun Form bileşenindeki dosya yükleme alanlarının doğrulanma biçiminden kaynaklanıyor. Belirli şekilde hazırlanmış bir istek, eklentinin dosya uzantısı ve türü kontrollerini tamamlamadan doğrulama işlemini sonlandırmasına neden olabiliyor.
Saldırgan bu durumdan yararlanarak siteye çalıştırılabilir bir PHP dosyası yükleyebiliyor. Dosya daha sonra internet üzerinden çağrıldığında WordPress sunucusunda komut çalıştırılabiliyor ve sitenin kontrolü tamamen ele geçirilebiliyor.
Saldırının gerçekleştirilebilmesi için hedef sitede Elementor Pro ile hazırlanmış bir formun yayımlanmış olması gerekiyor. Formda ayrıca zorunlu olarak işaretlenmemiş en az bir dosya yükleme alanının bulunması gerekiyor. Bu koşulları karşılamayan Elementor Pro kurulumları aynı saldırı yöntemine doğrudan açık değil.
Saldırılar açığın duyurulduğu gün başladı
Wordfence verilerine göre saldırganlar, güvenlik açığını kamuya açıklandığı 19 Ağustos’ta kullanmaya başladı. En yoğun saldırı trafiği 19-23 Ağustos tarihleri arasında görüldü.
Wordfence güvenlik duvarı, açığın açıklanmasından sonra 190 binden fazla istismar girişimini engelledi. Bu rakam benzersiz saldırgan veya etkilenen internet sitesi sayısını göstermiyor; aynı sistemlerin birden fazla kez hedef alınması toplam sayıya dâhil ediliyor.
Elementor Pro 4.2.2’ye güncelleme yapılmalı
Elementor Pro 4.2.1 veya daha eski bir sürümü kullanan site yöneticilerinin eklentiyi en az 4.2.2 sürümüne yükseltmesi gerekiyor. Bir güvenlik duvarının saldırı isteklerini engelliyor olması, eklenti güncellemesinin yerine geçmiyor.
Dosya yüklemeli bir Elementor Pro formu kullanılıyorsa güncelleme yapılana kadar ilgili formun veya dosya yükleme alanının geçici olarak devre dışı bırakılması saldırı yüzeyini azaltabilir.
Wordfence kullanan sitelerde “Disable Code Execution for Uploads directory” seçeneğinin etkinleştirilmesi de öneriliyor. Bu seçenek, yükleme dizinine bırakılan PHP dosyalarının çalıştırılmasını engellemeye yardımcı oluyor.
Sitelerin ele geçirilip geçirilmediği nasıl kontrol edilebilir?
Başarılı bir saldırıda PHP dosyası aşağıdaki dizine yazılıyor:
Bu dizinin normalde form aracılığıyla yüklenen dosyaları saklaması gerekiyor. Dizinde PHP uzantılı bir dosya bulunması, güçlü bir ihlal göstergesi olarak değerlendiriliyor.
Sunucu erişim günlüklerinde aşağıdaki adres ve işlem parametresiyle bağlantılı şüpheli istekler de araştırılabilir:
Şüpheli bir dosya veya istek bulunması durumunda yalnızca yüklenen PHP dosyasının silinmesi yeterli olmayabilir. Saldırganın başka arka kapılar oluşturmuş, yönetici hesabı eklemiş veya mevcut dosyaları değiştirmiş olabileceği göz önünde bulundurulmalı.
Site dosyaları, yönetici hesapları, eklentiler, temalar ve zamanlanmış görevler incelenmeli. İhlal doğrulanırsa WordPress, barındırma paneli, veritabanı ve ilgili erişim bilgilerinin yenilenmesi; sitenin güvenilir bir yedekten geri yüklenmesinin değerlendirilmesi gerekiyor.
Kaynaklar
Wordfence güvenlik araştırması:
https://www.wordfence.com/blog/2026...itical-vulnerability-in-elementor-pro-plugin/
CVE kaydı:
https://www.cve.org/CVERecord?id=CVE-2026-32475
SecurityWeek:
Elementor Pro WordPress Plugin Vulnerability Exploited to Hack Sites
Güvenlik açığı Elementor Pro 4.2.1 ve önceki sürümleri etkiliyor. Sorun, 19 Ağustos’ta yayımlanan Elementor Pro 4.2.2 sürümünde giderildi.
Saldırganlar siteye PHP dosyası yükleyebiliyor
CVE-2026-32475, Elementor Pro’nun Form bileşenindeki dosya yükleme alanlarının doğrulanma biçiminden kaynaklanıyor. Belirli şekilde hazırlanmış bir istek, eklentinin dosya uzantısı ve türü kontrollerini tamamlamadan doğrulama işlemini sonlandırmasına neden olabiliyor.
Saldırgan bu durumdan yararlanarak siteye çalıştırılabilir bir PHP dosyası yükleyebiliyor. Dosya daha sonra internet üzerinden çağrıldığında WordPress sunucusunda komut çalıştırılabiliyor ve sitenin kontrolü tamamen ele geçirilebiliyor.
Saldırının gerçekleştirilebilmesi için hedef sitede Elementor Pro ile hazırlanmış bir formun yayımlanmış olması gerekiyor. Formda ayrıca zorunlu olarak işaretlenmemiş en az bir dosya yükleme alanının bulunması gerekiyor. Bu koşulları karşılamayan Elementor Pro kurulumları aynı saldırı yöntemine doğrudan açık değil.
Saldırılar açığın duyurulduğu gün başladı
Wordfence verilerine göre saldırganlar, güvenlik açığını kamuya açıklandığı 19 Ağustos’ta kullanmaya başladı. En yoğun saldırı trafiği 19-23 Ağustos tarihleri arasında görüldü.
Wordfence güvenlik duvarı, açığın açıklanmasından sonra 190 binden fazla istismar girişimini engelledi. Bu rakam benzersiz saldırgan veya etkilenen internet sitesi sayısını göstermiyor; aynı sistemlerin birden fazla kez hedef alınması toplam sayıya dâhil ediliyor.
Elementor Pro 4.2.2’ye güncelleme yapılmalı
Elementor Pro 4.2.1 veya daha eski bir sürümü kullanan site yöneticilerinin eklentiyi en az 4.2.2 sürümüne yükseltmesi gerekiyor. Bir güvenlik duvarının saldırı isteklerini engelliyor olması, eklenti güncellemesinin yerine geçmiyor.
Dosya yüklemeli bir Elementor Pro formu kullanılıyorsa güncelleme yapılana kadar ilgili formun veya dosya yükleme alanının geçici olarak devre dışı bırakılması saldırı yüzeyini azaltabilir.
Wordfence kullanan sitelerde “Disable Code Execution for Uploads directory” seçeneğinin etkinleştirilmesi de öneriliyor. Bu seçenek, yükleme dizinine bırakılan PHP dosyalarının çalıştırılmasını engellemeye yardımcı oluyor.
Sitelerin ele geçirilip geçirilmediği nasıl kontrol edilebilir?
Başarılı bir saldırıda PHP dosyası aşağıdaki dizine yazılıyor:
Kod:
/wp-content/uploads/elementor/forms/
Bu dizinin normalde form aracılığıyla yüklenen dosyaları saklaması gerekiyor. Dizinde PHP uzantılı bir dosya bulunması, güçlü bir ihlal göstergesi olarak değerlendiriliyor.
Sunucu erişim günlüklerinde aşağıdaki adres ve işlem parametresiyle bağlantılı şüpheli istekler de araştırılabilir:
Kod:
/wp-admin/admin-ajax.php
elementor_pro_forms_send_form
Şüpheli bir dosya veya istek bulunması durumunda yalnızca yüklenen PHP dosyasının silinmesi yeterli olmayabilir. Saldırganın başka arka kapılar oluşturmuş, yönetici hesabı eklemiş veya mevcut dosyaları değiştirmiş olabileceği göz önünde bulundurulmalı.
Site dosyaları, yönetici hesapları, eklentiler, temalar ve zamanlanmış görevler incelenmeli. İhlal doğrulanırsa WordPress, barındırma paneli, veritabanı ve ilgili erişim bilgilerinin yenilenmesi; sitenin güvenilir bir yedekten geri yüklenmesinin değerlendirilmesi gerekiyor.
Kaynaklar
Wordfence güvenlik araştırması:
https://www.wordfence.com/blog/2026...itical-vulnerability-in-elementor-pro-plugin/
CVE kaydı:
https://www.cve.org/CVERecord?id=CVE-2026-32475
SecurityWeek:
Elementor Pro WordPress Plugin Vulnerability Exploited to Hack Sites