Saldırganlar, WordPress için geliştirilen Elementor Pro ve Super Forms eklentilerindeki iki kritik dosya yükleme açığını aktif olarak kullanıyor. Wordfence, iki saldırı dalgasında toplam 440 binden fazla istismar girişimini engellediğini açıkladı.
Açıklar, kimlik doğrulaması bulunmayan saldırganların WordPress sunucusuna çalıştırılabilir PHP dosyaları yüklemesine imkân verebiliyor. Başarılı bir saldırı sitenin tamamen ele geçirilmesi, ziyaretçilerin zararlı sayfalara yönlendirilmesi veya sunucunun başka saldırılarda kullanılmasıyla sonuçlanabilir.
Elementor Pro açığı
CVE-2026-32475 numarasıyla takip edilen Elementor Pro açığına 10 üzerinden 9,8 CVSS puanı verildi.
Şu sürümler etkileniyor:
İstismar için sitede yayımlanmış bir Elementor Pro Form bileşeni ve formun içinde zorunlu olarak işaretlenmemiş bir Dosya Yükleme alanı bulunması gerekiyor. Wordfence, 19 Ağustos’tan itibaren bu açığı hedefleyen 190 binden fazla girişim engelledi.
Super Forms açığı
Super Forms eklentisindeki CVE-2026-14894 açığı da 9,8 CVSS puanına sahip. Güvenlik sorunu, herkese açık formlar üzerinden yeterince denetlenmeyen dosyaların sunucuya yüklenebilmesinden kaynaklanıyor.
Şu sürümler etkileniyor:
Wordfence, 14 Temmuz’dan beri Super Forms açığını hedefleyen 250 binden fazla istismar girişimi tespit etti. En yoğun saldırı trafiği 18–25 Ağustos tarihleri arasında görüldü.
Açıklanan 440 bin sayısı, ele geçirilen site veya farklı saldırgan sayısını göstermiyor. Bu sayı Wordfence’in engellediği HTTP isteklerinin toplamı. Aynı site ya da saldırgan birden fazla istek oluşturmuş olabilir.
Site yöneticileri ne yapmalı?
Elementor Pro kullananlar en az 4.2.2, Super Forms kullananlar ise en az 6.3.314 sürümüne geçmeli. Güvenlik duvarının saldırıyı engellemiş olması güncelleme ihtiyacını ortadan kaldırmıyor.
Güncellemenin ardından şu kontroller yapılmalı:
Şüpheli dosya veya hesap tespit edilirse yalnızca dosyanın silinmesi yeterli olmayabilir. Site yedekten geri yüklenmeli, WordPress güvenlik anahtarları yenilenmeli ve yönetici, hosting, veritabanı ile SFTP parolaları değiştirilmelidir.
Kaynaklar: Elementor Pro saldırılarına ilişkin Wordfence raporu, Super Forms saldırılarına ilişkin Wordfence raporu
Açıklar, kimlik doğrulaması bulunmayan saldırganların WordPress sunucusuna çalıştırılabilir PHP dosyaları yüklemesine imkân verebiliyor. Başarılı bir saldırı sitenin tamamen ele geçirilmesi, ziyaretçilerin zararlı sayfalara yönlendirilmesi veya sunucunun başka saldırılarda kullanılmasıyla sonuçlanabilir.
Elementor Pro açığı
CVE-2026-32475 numarasıyla takip edilen Elementor Pro açığına 10 üzerinden 9,8 CVSS puanı verildi.
Şu sürümler etkileniyor:
- Elementor Pro 4.2.1 ve daha eski sürümler
İstismar için sitede yayımlanmış bir Elementor Pro Form bileşeni ve formun içinde zorunlu olarak işaretlenmemiş bir Dosya Yükleme alanı bulunması gerekiyor. Wordfence, 19 Ağustos’tan itibaren bu açığı hedefleyen 190 binden fazla girişim engelledi.
Super Forms açığı
Super Forms eklentisindeki CVE-2026-14894 açığı da 9,8 CVSS puanına sahip. Güvenlik sorunu, herkese açık formlar üzerinden yeterince denetlenmeyen dosyaların sunucuya yüklenebilmesinden kaynaklanıyor.
Şu sürümler etkileniyor:
- Super Forms 6.3.313 ve daha eski sürümler
Wordfence, 14 Temmuz’dan beri Super Forms açığını hedefleyen 250 binden fazla istismar girişimi tespit etti. En yoğun saldırı trafiği 18–25 Ağustos tarihleri arasında görüldü.
Açıklanan 440 bin sayısı, ele geçirilen site veya farklı saldırgan sayısını göstermiyor. Bu sayı Wordfence’in engellediği HTTP isteklerinin toplamı. Aynı site ya da saldırgan birden fazla istek oluşturmuş olabilir.
Site yöneticileri ne yapmalı?
Elementor Pro kullananlar en az 4.2.2, Super Forms kullananlar ise en az 6.3.314 sürümüne geçmeli. Güvenlik duvarının saldırıyı engellemiş olması güncelleme ihtiyacını ortadan kaldırmıyor.
Güncellemenin ardından şu kontroller yapılmalı:
- /wp-content/uploads/elementor/forms/ dizininde beklenmeyen PHP dosyaları aranmalı.
- WordPress dizinlerindeki yeni veya yakın zamanda değiştirilmiş PHP dosyaları incelenmeli.
- Tanınmayan yönetici hesapları ve zamanlanmış görevler kontrol edilmeli.
- Sunucu günlüklerinde elementor_pro_forms_send_form ve super_submit_form işlemleri araştırılmalı.
- WordPress çekirdeği, temalar ve diğer eklentiler de güncellenmeli.
Şüpheli dosya veya hesap tespit edilirse yalnızca dosyanın silinmesi yeterli olmayabilir. Site yedekten geri yüklenmeli, WordPress güvenlik anahtarları yenilenmeli ve yönetici, hosting, veritabanı ile SFTP parolaları değiştirilmelidir.
Kaynaklar: Elementor Pro saldırılarına ilişkin Wordfence raporu, Super Forms saldırılarına ilişkin Wordfence raporu