Super Forms ve Elementor Pro Açığı: 440 Bin Saldırı Denemesi
Super Forms ve Elementor Pro açığı, güvenlik firması Wordfence’in 4 Eylül 2026’da yayımladığı raporla gündeme geldi. Rapora göre, iki popüler WordPress eklentisindeki kritik dosya yükleme açıkları toplamda 440.000’den fazla saldırı denemesine hedef oldu. Her iki açık da saldırganların kimlik doğrulaması yapmadan sunucuya PHP dosyası yükleyip uzaktan kod çalıştırmasına (RCE) izin veriyor; bu, bir WordPress sitesi için ele geçirilebilecek en yüksek risk seviyelerinden biri.
Super Forms – Drag & Drop Form Builder eklentisindeki açık CVE-2026-14894 kodunu taşıyor ve CVSS 9,8 puanla derecelendirildi. Elementor Pro’daki açık ise CVE-2026-32475 kodlu olup CVSS puanı 9,0 ile 9,8 arasında değerlendiriliyor. İkisi de dosya türü doğrulamasının eksik veya yetersiz olmasından kaynaklanıyor.
Super Forms ve Elementor Pro Açığı Nasıl Çalışıyor?
Super Forms tarafındaki sorun, eklentinin yüklenen dosyaların türünü yeterince kontrol etmemesinden kaynaklanıyor. Bir saldırgan, resim veya belge gibi görünen ama aslında çalıştırılabilir PHP kodu içeren bir dosyayı form üzerinden yükleyebiliyor. Elementor Pro’daki açık için ise saldırının çalışması, sitede en az bir Elementor sayfasında Dosya Yükleme alanı içeren bir Form widget’ının yayınlanmış olmasını gerektiriyor; bu ön koşul sağlandığında saldırgan kimlik doğrulaması yapmadan doğrudan sunucuya erişebiliyor.
| Eklenti | CVE | CVSS | Düzeltme Sürümü |
|---|---|---|---|
| Super Forms | CVE-2026-14894 | 9.8 | 6.3.314 |
| Elementor Pro | CVE-2026-32475 | 9.0 – 9.8 | 4.2.2 |
Saldırı Zaman Çizelgesi
- 14 Temmuz 2026: Super Forms açığına yönelik istismar denemeleri başladı
- 18 Ağustos 2026: Tek günde 40.000’den fazla istekle zirve yapıldı
- 19 Ağustos 2026: Elementor Pro açığına yönelik saldırılar başladı
- 4 Eylül 2026: Wordfence, toplam 440.000’den fazla deneme tespit ettiğini duyurdu
Rakamların dağılımına bakıldığında, CVE-2026-14894’e yönelik 250.000’den fazla, CVE-2026-32475’e yönelik ise yaklaşık 190.000 deneme kaydedildi. Bu ölçekteki bir saldırı hacmi, açığın otomatik tarama botları tarafından geniş çaplı ve sistematik biçimde istismar edilmeye çalışıldığını gösteriyor.
Site Sahipleri Ne Yapmalı?
Bu tür kitlesel istismar dalgalarında en kritik adım, güncellemenin gecikmeden uygulanmasıdır. Paylaşımlı hosting ortamında çalışan siteler için özellikle form eklentileri gibi kullanıcı girdisi kabul eden bileşenlerin güncel tutulması öncelik taşımalı; zira bu tür eklentiler saldırı yüzeyini doğrudan genişletiyor.
- Super Forms eklentisini 6.3.314 veya üzeri sürüme güncelleyin.
- Elementor Pro eklentisini 4.2.2 veya üzeri sürüme güncelleyin.
- Eklenti klasörlerinde son haftalarda değiştirilmiş veya eklenmiş beklenmedik .php dosyalarını tarayın.
- Sunucu erişim loglarında Super Forms veya Elementor’ın dosya yükleme uç noktalarına yapılan olağandışı istekleri kontrol edin.
- Şüpheli bir dosya bulursanız siteyi izole edin ve hacklenen WordPress sitesi temizleme adımlarını uygulayın.
Bu Açıkları Önemli Kılan Ne?
Form eklentileri, ziyaretçilerin dosya yükleyebildiği en yaygın WordPress bileşenlerinden biri olduğu için saldırganlar açısından cazip bir hedef oluşturuyor. Kimlik doğrulaması gerektirmeyen bir dosya yükleme açığı, saldırganın siteye giriş bilgisi olmadan doğrudan bir web kabuğu (web shell) yerleştirmesine olanak tanıyor; bu da siteyi tamamen ele geçirebilecekleri anlamına geliyor. Elementor Pro’nun milyonlarca aktif kurulumu olduğu düşünüldüğünde, ön koşulu sağlayan (Dosya Yükleme alanlı Form widget’ı yayınlanmış) sitelerin sayısı da küçümsenmeyecek boyutta.
Genel WordPress Eklenti Güvenliği İçin Kontrol Listesi
- Tüm eklentileri ve temaları otomatik güncelleme veya haftalık manuel kontrol ile güncel tutun.
- Kullanmadığınız eklentileri devre dışı bırakmak yerine tamamen kaldırın.
- Yönetici hesaplarında iki faktörlü doğrulamayı etkinleştirin.
- Dosya yükleme kabul eden formlarda izin verilen dosya türlerini olabildiğince kısıtlayın.
- Wordfence gibi bir güvenlik eklentisiyle dosya bütünlüğü taramasını düzenli çalıştırın.
Bu ölçekte bir açık ortaya çıktığında güncellemeyi ertelemek, sitenin arama motoru itibarını da riske atabilir; ele geçirilen siteler genellikle spam içerik veya kötü amaçlı yönlendirme için kullanılıyor ve bu durum Google tarafından tespit edildiğinde sıralama kaybına yol açabiliyor. Teknik detayların tamamı için The Hacker News’in orijinal haberine bakılabilir.
Otomatik Tarama Botları Neden Bu Kadar Hızlı Buluyor?
Bir WordPress eklentisinde kritik açık kamuya duyurulduğunda, saldırgan grupların bu bilgiyi otomatik tarama araçlarına birkaç gün içinde entegre ettiği sık görülen bir örüntü. Wordfence’in paylaştığı zaman çizelgesi de bunu doğruluyor: Super Forms açığı Temmuz ortasında istismar edilmeye başlanmış ve bir ay içinde günlük 40 bini aşan istek hacmine ulaşmış. Bu, açığın tek bir hedefli saldırgan tarafından değil, geniş bir botnet altyapısı tarafından otomatik olarak taranıp istismar edildiğini gösteriyor.
Bu örüntü, WordPress ekosisteminde güncelleme döngüsünün neden bu kadar kritik olduğunu bir kez daha ortaya koyuyor. Açık bir güvenlik firması tarafından kamuya açıklandığı andan itibaren, güncellemeyi geciktiren her site otomatik taramaların potansiyel hedefi haline geliyor. Paylaşımlı hosting ortamında birden fazla site yöneten ajanslar için bu, güncelleme sürecinin merkezi ve otomatikleştirilmiş şekilde yönetilmesi gerektiği anlamına geliyor.
Elementor Pro Ön Koşulu Neden Önemli?
Elementor Pro tarafındaki açığın çalışması için sitede Dosya Yükleme alanı içeren bir Form widget’ının yayınlanmış olması gerekiyor; bu, açığın Super Forms’a kıyasla biraz daha sınırlı bir etki alanına sahip olduğu anlamına geliyor. Ancak Elementor Pro’nun sektördeki yaygınlığı düşünüldüğünde, iletişim formu veya özgeçmiş yükleme formu gibi kullanım senaryolarında bu ön koşulu sağlayan site sayısı hâlâ yüz binlerle ifade edilebilir. Site sahiplerinin, kullanmadıkları Dosya Yükleme alanlarını formlardan tamamen kaldırması da ek bir önlem olarak değerlendirilebilir.
Sık Sorulan Sorular
Super Forms ve Elementor Pro açığı hangi siteleri etkiliyor?
Super Forms ve Elementor Pro açığı, bu iki eklentiyi güncel olmayan sürümlerde kullanan tüm WordPress siteleri için geçerli. Elementor Pro tarafında ek olarak, sitede Dosya Yükleme alanlı bir Form widget’ının yayınlanmış olması gerekiyor.
CVE-2026-14894 ve CVE-2026-32475 ne anlama geliyor?
CVE-2026-14894, Super Forms eklentisindeki dosya türü doğrulama eksikliğinden kaynaklanan kritik bir uzaktan kod çalıştırma açığı. CVE-2026-32475 ise Elementor Pro’daki benzer nitelikte, kimlik doğrulaması gerektirmeyen bir dosya yükleme açığı.
Sitem bu açıklardan etkilendi mi nasıl anlarım?
Eklenti klasörlerinde son haftalarda eklenmiş veya değiştirilmiş .php dosyalarını kontrol edin ve sunucu erişim loglarında form yükleme uç noktalarına yapılan olağandışı istekleri inceleyin. Şüpheli bulgularda siteyi izole edip detaylı bir temizlik sürecine başlamak gerekir.
Sadece güncelleme yapmak yeterli mi?
Güncelleme açığı kapatır ama site zaten ele geçirilmişse arka kapı (backdoor) kalmış olabilir. Güncellemenin yanında dosya bütünlüğü taraması ve şüpheli dosya temizliği de yapılmalı.
Bu açıkları kim keşfetti ve raporladı?
Açıkların istismar edildiğini ve saldırı hacmini Wordfence güvenlik ekibi tespit edip 4 Eylül 2026’da yayımladığı raporla kamuoyuyla paylaştı.
440 bin istek, Wordfence’in gördüğü engelleme/istismar denemeleridir; 440 bin ele geçirilmiş site veya bütün internetin toplamı değildir. İstek hacmi tek başına tek bir botneti veya mağdur sayısını kanıtlamaz. Dosya yükleme sonrasında RCE için sunucunun dosyayı yürütme koşulu da gerekir. Tarihsel düzeltme sürümüne ulaşmakla yetinmeyin; üreticinin güncel desteklenen sürümünü ve bu CVE için etkilenen sürüm aralığını kontrol edin.




