WPHizmet
Güvenlik açığıKritik önem

Zella Theme temasında uzaktan kod çalıştırma açığı

Yayınlandı:

Zella Theme temasının 2.6.3 öncesi sürümlerinde uzaktan kod çalıştırma açığı bildirildi. Kayıt CVE-2026-75873 numarasıyla 30 Eylül 2026 tarihinde NVD’de yayımlandı; önem derecesi kritik (CVSS 9,8).

Açık, sitede oturum açmamış kişiler tarafından istismar edilebilir. Açık 2.6.3 sürümünde kapatıldı. Bu sürüme veya daha yenisine güncelleyin.

Özet bilgiler

Tema
Zella Theme
Etkilenen sürümler
2.6.3 öncesi
Önem derecesi
Kritik · CVSS 9,8
Açık türü
uzaktan kod çalıştırma
Gereken yetki
Gerekmez (oturum açmadan)
CVE
CVE-2026-75873

Açık türü: uzaktan kod çalıştırma

Saldırganın gönderdiği kod sunucuda çalıştırılır. Sitenin ve çoğu zaman aynı hesaptaki diğer sitelerin tamamen ele geçirilmesi anlamına gelir.

Ne yapmalı?

  1. Etkilenip etkilenmediğinizi kontrol edin

    Görünüm › Temalar ekranında Zella Theme temasının kurulu olup olmadığına ve sürümüne bakın. Kurulu değilse bu kayıt sizi etkilemez.

  2. Güncelleyin

    Önce yedek alın, ardından Görünüm › Temalar ekranındaki “Şimdi güncelle” bağlantısıyla güncelleyin.

  3. Otomatik güncellemeyi açın

    Otomatik güncellemeler, sonraki güvenlik düzeltmelerinin gecikmeden kurulmasını sağlar.

  4. Belirtilere bakın

    Tanımadığınız yönetici hesapları, değişmiş dosyalar, beklenmedik yönlendirmeler veya spam içerik görüyorsanız açık istismar edilmiş olabilir; siteyi yalnızca güncellemek bu durumda yetmez.

Sitenizin etkilenip etkilenmediğinden emin değil misiniz?

Güncellemek açığı kapatır ama içeri girilmişse bırakılan arka kapıyı silmez. Sitenizde zararlı kod olabileceğinden şüpheleniyorsanız tarayıp temizliyor, giriş noktasını kapatıyoruz.

NVD kaydındaki açıklama (DeepL çevirisi)
2.6.3 sürümünden önceki Zella Theme WordPress teması, kimlik doğrulaması yapılmamış kullanıcıların erişebildiği yazı tipi yükleme işlemlerinden birinde herhangi bir yetki veya nonce kontrolü yapmamaktadır; bu durum, kullanıcıların PHP dosyaları da dahil olmak üzere istedikleri dosyaları yüklemelerine ve uzaktan kod yürütme gerçekleştirmesine olanak tanımaktadır.
Özgün metin (İngilizce)

The Zella Theme WordPress theme before 2.6.3 does not perform any capability or nonce check on one of its font upload actions, which is available to unauthenticated users, allowing them to upload arbitrary files, including PHP ones, and achieve remote code execution.

Bu sayfa NVD kaydından ve WordPress.org dizin verisinden otomatik oluşturuldu; sürüm ve kurulum bilgileri kaydın alındığı 30 Eylül 2026 tarihine aittir. Açığın teknik ayrıntıları için kaynaklara bakın.

Kaynaklar ve teknik referanslar

İlgili içerikler

Tüm gündem kayıtları