İçeriğe atla

Wordfence Argus'un Tutor LMS'te Bulduğu PHP Object Injection Açığı 100.000 WordPress Sitesini Uzaktan Kod Çalıştırma Riskine Açık Bıraktı

Wordfence Argus, 100.000'den fazla WordPress sitesini etkileyen Tutor LMS'te bir PHP Object Injection açığı keşfetti. Subscriber seviyesindeki saldırganlar uzaktan kod çalıştırabiliyordu. En kısa sürede 4.0.8 sürümüne güncelleyin.

Wordfence Argus'un Tutor LMS'te Bulduğu PHP Object Injection Açığı 100.000 WordPress Sitesini Uzaktan Kod Çalıştırma Riskine Açık Bıraktı

23 Ağustos 2026'da, karmaşık açık zincirleri konusunda uzmanlaşmış yapay zeka araştırma ajanımız Wordfence Argus, 100.000'den fazla web sitesinde aktif olan bir WordPress e-öğrenme eklentisi olan Tutor LMS'te bir PHP Object Injection açığı keşfetti. Bu açık, subscriber seviyesinde erişime sahip kimliği doğrulanmış herhangi bir saldırganın, WordPress'in veritabanı soyutlama katmanı ile PHP'nin serileştirme motoru arasındaki bir etkileşimi istismar ederek sunucuda uzaktan kod çalıştırmasına olanak tanıyor. Tutor LMS öğrenci kaydı etrafında kurgulandığından ve çoğu kurulum varsayılan olarak açık kaydı etkinleştirdiğinden, siteye ulaşabilen herhangi bir ziyaretçi için kimlik doğrulama eşiği fiilen düşüktür.

Misyonumuz, derinlemesine savunma yoluyla WordPress'i güvence altına almak; bu nedenle Bug Bounty Programımızın yanı sıra bu tür proaktif açık araştırmalarına da yatırım yapıyoruz. Açıkların tespiti ve önlenmesi yoluyla WordPress ekosistemini daha güvenli hale getirmeye kararlıyız; bu da çok katmanlı güvenlik yaklaşımımızın kritik bir unsurudur.