Elementor 4.3.0 ve 4.3.1'deki CSRF açığı, tek bir bağlantıyla saldırgana yönetici hesabı açtırabiliyor
Güvenlik şirketi Patchstack 25 Eylül 2026'da, WordPress'in Elementor Website Builder eklentisinin yalnızca 4.3.0 ve 4.3.1 sürümlerini etkileyen bir siteler arası istek sahteciliği (CSRF) açığını duyurdu. Varsayılan kurulumda, oturumu açık bir yöneticinin tek bir bağlantıyı açması saldırgan için ikinci bir yönetici hesabı oluşturmaya yetiyor. Elementor sorunu 24 Eylül'de yayımladığı 4.3.2 sürümüyle giderdi.
Patchstack'in duyurusu: CVSS 8,8, düzeltme 4.3.2'de
Duyuru, Patchstack'in güvenlik araştırmaları lideri Dave Jong imzasıyla 25 Eylül 2026'da yayımlandı. Patchstack açığı, kimlik doğrulaması gerektirmeyen ve CSRF üzerinden yetki yükseltmeye varan bir sorun olarak kaydediyor ve 8,8 CVSS puanı veriyor. Açığı Saggre takma adlı bir araştırmacı buldu ve Patchstack'e bildirdi. Patchstack'in zaman çizelgesine göre rapor 22 Eylül'de geldi, Elementor 24 Eylül'de 4.3.2 sürümünü yayımladı ve duyuru 25 Eylül'de kamuya açıldı.
Etkilenen yalnızca iki sürüm var. WordPress.org'daki değişiklik günlüğü 4.3.0'ı 22 Eylül'e, 4.3.1'i 23 Eylül'e, 4.3.2'yi 24 Eylül'e tarihliyor; 4.3.2 notunda veri işlemede kod güvenliğinin güçlendirildiğini söyleyen bir düzeltme satırı yer alıyor. Eklenti sayfası Elementor'u 10 milyonun üzerinde etkin kurulumla gösteriyor. Etkilenen iki sürüm için iki yayın da WordPress.org istatistiklerine dayanıyor: BleepingComputer 2 milyona kadar, The Hacker News 2 milyonun üzerinde site diyor, yani yaklaşık 2 milyon. İki yayına göre haberler çıktığında açığa henüz bir CVE kimliği atanmamıştı.
Sorun, adresin sorgu kısmına eklenen tek bir metinde
Hata, Elementor'un editör telemetrisini aktaran Editor Events modülünde. Modül, kendi isteklerini WordPress'in nonce denetiminden muaf tutmak için rest_authentication_errors filtresine öncelik 0 ile bağlanıyor ve istek adresinin herhangi bir yerinde elementor/v1/events/ metnini gördüğünde, kimlik doğrulamanın zaten başarılı olduğu anlamına gelen true değerini döndürüyor. Oysa istek adresi sorgu kısmını da içeriyor ve bu kısmı bağlantıyı hazırlayan kişi yazıyor. Patchstack'e göre herhangi bir REST isteğinin sonuna ?zzz=elementor/v1/events/ gibi bir parametre eklemek kontrolü geçmeye yetiyor. Bu durumda WordPress çekirdeğinin çerezle oturum açmış REST isteklerine uyguladığı tek CSRF koruması olan rest_cookie_check_errors() devreye girmiyor; REST doğrulamasını aynı filtre üzerinden sıkılaştıran güvenlik eklentileri de atlanıyor.
Saldırının bir form ya da betik gerektirmemesinin nedeni, WordPress çekirdeğinin HTTP yöntemini değiştiren _method parametresini kabul etmesi: basit bir GET gezintisi yazma işlemi yapmaya yetiyor. Araştırmacının denemesinde işaret metni olmadan kullanıcı oluşturma isteği HTTP 401 döndü, metin eklendiğinde sunucu HTTP 201 ile yönetici rolünde bir kullanıcı oluşturdu. Patchstack bunu şöyle özetliyor: "The link needs no JavaScript, no form, and no page under the attacker’s control." Bağlantı e-postada, sohbet mesajında ya da bir yorumda düz bir link olarak iletilebiliyor. Etki alanı da Elementor'la sınırlı değil. Atlatma, çekirdeğin ve kurulu diğer tüm eklentilerin REST uç noktalarını kapsıyor; araştırmacı site ayarlarını döndüren GET /wp-json/wp/v2/settings isteğinin de HTTP 401'den HTTP 200'e döndüğünü gösterdi.
Yöneticinin bir tıklaması, sitenin yönetimini devretmeye yetiyor
Açığın ağırlığı iki noktadan geliyor. Birincisi tetikleyicinin sıradanlığı: oturumu açık kullanıcı, hesabının yetkili olduğu herhangi bir REST işlemini farkında olmadan yapabiliyor ve varsayılan kurulumda bu, yöneticinin tıklamasıyla saldırgana ikinci bir yönetici hesabı demek. İkincisi modülün görünmezliği. Patchstack'e göre Editor Events deneyi Elementor'un Deneyler ekranında gösterilmiyor ve ilk Elementor kurulumu 3.32.0 veya sonrası olan her sitede varsayılan olarak açık. Hiçbir ayarı değiştirilmemiş bir 4.3.0 ya da 4.3.1 kurulumu etkileniyor; modülün yüklenmiş olması yetiyor ve sitenin telemetri ayarları bunu engellemiyor.
4.3.2'deki düzeltme, kontrolü ham adres yerine WordPress'in çözümlediği rotaya taşıyor ve ad alanının rotanın en başında olmasını şart koşuyor; rotanın metin olmadığı durumlar için ek bir denetim de eklendi. 4.3.0 öncesi sürümler Editor Events aktarıcısını içermediği için bu açıktan etkilenmiyor. Ancak BleepingComputer, bu eski sürümlerin başka açıklara karşı savunmasız olduğunu ve o açıkların bir kısmının hâlihazırda aktif olarak istismar edildiğini hatırlatıyor; eski sürüme dönmek bu yüzden güvenli bir kaçış yolu sayılmamalı. Patchstack'in önerisi net: "We strongly recommend updating Elementor to version 4.3.2 or above." Çekirdek tarafındaki bir güvenlik sürümünü 19 Eylül'de WordPress 7.1.1 yazısında ele almıştık; bu kez risk çekirdekten değil, yaygın bir eklentiden geliyor.
Kaynaklarda Türkiye'ye özgü veri yok, o yüzden bu bölüm yorum
Dört kaynağın hiçbiri Türkiye'ye özgü bir bilgi içermiyor. WordPress.org sayfasındaki 65 dillik dil listesinde Türkçe de yer alıyor, ancak bu bir kullanım verisi değil. Dolayısıyla bu bölüm kaynaklardan çıkan bir olgu değil, açıkça UNALSOFT yorumudur.
Yorumumuz şu: WordPress ile kurulmuş bir işletme sitesinde yönetici hesabı, e-postasını ve mesajlarını aynı tarayıcıda açan tek bir kişideyse, bu açığın tetikleyicisi tam olarak o kişinin gün içinde tıklayabileceği düz bir bağlantı. Bilinmeyenleri de tek tek sayalım. Kaynaklarda şunlar yer almıyor: Türkiye'de 4.3.0 ya da 4.3.1 çalıştıran site sayısı, bu açıkla ilgili yerel bir saldırı ya da olay bildirimi ve Türkiye'deki bir kurumun bu açık için yayımladığı bir uyarı.
UNALSOFT açısı
Bu haberi bir bakım disiplini meselesi olarak okuyoruz: eklentiyi kurmak işin başı, hangi sürümün çalıştığını bilmek ve güncellemeyi günler içinde uygulamak işin kendisi. Pratik adımlar sade: Elementor sürümünüz 4.3.0 ya da 4.3.1 ise 4.3.2 veya üstüne güncelleyin, ardından Kullanıcılar ekranında tanımadığınız bir yönetici hesabı olup olmadığına bakın. Bir güvenlik eklentisinin kurulu olması tek başına güvence değil, çünkü bu açık REST doğrulamasını aynı filtre üzerinden sıkılaştıran eklentileri de atlatıyor. Web tasarım projelerinde teslimden sonraki eklenti ve kullanıcı bakımını bu yüzden işin ayrılmaz bir parçası sayıyoruz.
Sitenizde hangi eklenti sürümünün çalıştığını biliyor musunuz?
WordPress sitenizin eklenti sürümlerini ve yönetici hesaplarını birlikte gözden geçirmek için kısa bir görüşme yeterli.