Zella Theme temasında uzaktan kod çalıştırma açığı
- Yayınlandı:
Zella Theme temasının 2.6.3 öncesi sürümlerinde uzaktan kod çalıştırma açığı bildirildi. Kayıt CVE-2026-75873 numarasıyla 30 Eylül 2026 tarihinde NVD’de yayımlandı; önem derecesi kritik (CVSS 9,8).
Açık, sitede oturum açmamış kişiler tarafından istismar edilebilir. Açık 2.6.3 sürümünde kapatıldı. Bu sürüme veya daha yenisine güncelleyin.
Özet bilgiler
- Tema
- Zella Theme
- Etkilenen sürümler
- 2.6.3 öncesi
- Önem derecesi
- Kritik · CVSS 9,8
- Açık türü
- uzaktan kod çalıştırma
- Gereken yetki
- Gerekmez (oturum açmadan)
- CVE
- CVE-2026-75873
Açık türü: uzaktan kod çalıştırma
Saldırganın gönderdiği kod sunucuda çalıştırılır. Sitenin ve çoğu zaman aynı hesaptaki diğer sitelerin tamamen ele geçirilmesi anlamına gelir.
Ne yapmalı?
Etkilenip etkilenmediğinizi kontrol edin
Görünüm › Temalar ekranında Zella Theme temasının kurulu olup olmadığına ve sürümüne bakın. Kurulu değilse bu kayıt sizi etkilemez.
Güncelleyin
Önce yedek alın, ardından Görünüm › Temalar ekranındaki “Şimdi güncelle” bağlantısıyla güncelleyin.
Otomatik güncellemeyi açın
Otomatik güncellemeler, sonraki güvenlik düzeltmelerinin gecikmeden kurulmasını sağlar.
Belirtilere bakın
Tanımadığınız yönetici hesapları, değişmiş dosyalar, beklenmedik yönlendirmeler veya spam içerik görüyorsanız açık istismar edilmiş olabilir; siteyi yalnızca güncellemek bu durumda yetmez.
Sitenizin etkilenip etkilenmediğinden emin değil misiniz?
Güncellemek açığı kapatır ama içeri girilmişse bırakılan arka kapıyı silmez. Sitenizde zararlı kod olabileceğinden şüpheleniyorsanız tarayıp temizliyor, giriş noktasını kapatıyoruz.
2.6.3 sürümünden önceki Zella Theme WordPress teması, kimlik doğrulaması yapılmamış kullanıcıların erişebildiği yazı tipi yükleme işlemlerinden birinde herhangi bir yetki veya nonce kontrolü yapmamaktadır; bu durum, kullanıcıların PHP dosyaları da dahil olmak üzere istedikleri dosyaları yüklemelerine ve uzaktan kod yürütme gerçekleştirmesine olanak tanımaktadır.Özgün metin (İngilizce)
The Zella Theme WordPress theme before 2.6.3 does not perform any capability or nonce check on one of its font upload actions, which is available to unauthenticated users, allowing them to upload arbitrary files, including PHP ones, and achieve remote code execution.
Bu sayfa NVD kaydından ve WordPress.org dizin verisinden otomatik oluşturuldu; sürüm ve kurulum bilgileri kaydın alındığı 30 Eylül 2026 tarihine aittir. Açığın teknik ayrıntıları için kaynaklara bakın.