Next.js ve WordPress Eklentilerinde Peş Peşe Kritik RCE Açıkları: Bu Haftanın Güvenlik Özeti
Next.js, 25 Ağustos'ta kimlik doğrulaması gerektirmeyen iki kritik uzaktan kod çalıştırma açığını yamaladı; aynı ay WordPress eklenti ekosisteminde (GiveWP, Elementor Pro, Forminator) art arda kritik RCE açıkları bulundu ve Google'ın site itibarı politikasında AB'yi ilgilendiren bir değişiklik duyuruldu.
İçindekiler
- Next.js: İki Kritik RCE Açığı Kapatıldı (16.3.3 / 15.5.24)
- WordPress: GiveWP Eklentisinde Kimlik Doğrulamasız RCE (CVE-2026-82222, CVSS: 10.0)
- Ağustos Ayında WordPress Eklenti Ekosisteminde Diğer Kritik Açıklar
- Google Arama: Site İtibarı Suistimali Politikasında AB/AEA İstisnası
- Değişiklik Olmayan Alanlar
Bu haftanın (26 Ağustos – 2 Eylül 2026) gündemine iki kritik güvenlik açığı ve bir arama motoru politika değişikliği damga vurdu; ayrıca Ağustos ayı genelinde WordPress eklenti ekosisteminde art arda kritik açıklar tespit edildi. Aşağıda sürüm numaraları, kaynaklar ve önerilen aksiyonlarla birlikte ayrıntılar var.
Next.js: İki Kritik RCE Açığı Kapatıldı (16.3.3 / 15.5.24)
Next.js ekibi 25 Ağustos'ta yayımladığı güvenlik güncellemesiyle, kimlik doğrulaması gerektirmeyen iki uzaktan kod çalıştırma (RCE) açığını kapattı.
AVIF görsel optimizasyonunda RCE (GHSA-2xp9-vwfh-vxw4, CVSS v4: 9.5)
next/image Image Optimization API'sinin kullandığı libheif/sharp kütüphanesindeki bir heap buffer overflow, sunucuya kasıtlı olarak hazırlanmış bir AVIF dosyası işletildiğinde kimlik doğrulaması gerektirmeden uzaktan kod çalıştırmaya izin veriyor. Etkilenen sürümler: 10.0.0–15.5.23 ve tüm 16.x ≤ 16.3.2. Bu açık işletim sisteminden bağımsız — kullanıcı yüklemesi kabul eden veya dış URL'lerden görsel optimize eden her Next.js kurulumu risk altında.
Vercel'de barındırılan uygulamalar platform seviyesinde koruma altına alındı; self-hosted (kendi sunucusunda çalışan) kurulumların manuel olarak güncellenmesi gerekiyor.
Windows'ta path traversal → RCE (CVE-2026-75604, CVSS: 9.0)
Disk önbellek dizini dışına dosya yazılmasına izin veren bir path traversal açığı, yalnızca Windows dosya sisteminde çalışan Next.js sunucularında RCE'ye yol açıyor. Linux ve macOS bu CVE'den etkilenmiyor.
Aksiyon:
npm ls next
npm install next@16.3.3 # 16.x hattı için
npm install next@15.5.24 # 15.5 hattı için
npm run buildKaynak: nextjs.org/blog/august-2026-security-release, thehackernews.com
WordPress: GiveWP Eklentisinde Kimlik Doğrulamasız RCE (CVE-2026-82222, CVSS: 10.0)
Bağış/STK siteleri için popüler bir eklenti olan GiveWP'de, bağış işleme akışında saldırgan kontrollü serileştirilmiş verinin güvensiz şekilde deserialize edilmesinden kaynaklanan bir PHP Object Injection açığı bulundu. Eklenti içi bir gadget chain ile birleştiğinde, hiçbir hesap veya kullanıcı etkileşimi gerekmeden sunucuda komut çalıştırılabiliyor.
Etkilenen sürümler ≤ 4.16.7.1; vendor yamayı 27 Ağustos'ta 4.16.7.2 ile yayımladı, danışma 28 Ağustos'ta Patchstack tarafından kamuya açıldı.
Aksiyon: GiveWP kullanan sitelerde wp plugin update give ile 4.16.7.2 veya üzerine güncelleyin.
Kaynak: patchstack.com
Ağustos Ayında WordPress Eklenti Ekosisteminde Diğer Kritik Açıklar
GiveWP tek örnek değil — Ağustos boyunca, çok geniş kurulum tabanına sahip birkaç popüler eklentide art arda kritik RCE açıkları bulundu:
Elementor Pro — kimlik doğrulamasız dosya yükleme → RCE (CVE-2026-32475, CVSS: 9.0)
Elementor Pro'nun dosya doğrulama ve dosya depolama işlemlerini ayrı döngülerde yapması, kimlik doğrulaması olmayan bir saldırganın bir Dosya Yükleme alanına iki parça göndererek uzantı kara listesini tamamen atlatmasına ve sunucuya PHP dosyası yüklemesine izin veriyordu. Etkilenen sürümler ≤ 4.2.1, düzeltme 4.2.2'de (19 Ağustos). Ayrıca DynamicKit for Elementor eklentisinde (< 1.0.3, 1 Ağustos'ta yamalandı) parola sıfırlama e-postalarının saldırgan kontrollü bir adrese yönlendirilmesine izin veren ayrı, daha düşük etkili bir açık (CVE-2026-14596) bulundu.
Kaynak: thehackernews.com, bleepingcomputer.com
Forminator — kimlik doğrulamasız dosya yükleme → RCE (CVE-2026-15748, CVSS: 9.8)
WPMU DEV'in form eklentisi Forminator'da, form dosya yükleme alanlarındaki eksik doğrulama, kimlik doğrulaması olmayan saldırganların rastgele dosya (PHP dahil) yüklemesine ve sunucuda kod çalıştırmasına izin veriyordu. ~300.000 aktif kurulumu etkiliyor. Düzeltme 31 Temmuz'da 1.56.2 ile yayımlandı, açık 17 Ağustos'ta kamuya duyuruldu.
Kaynak: thehackernews.com, securityweek.com
Aksiyon: Yönettiğiniz her WordPress sitesinde wp plugin list --update=available ile bekleyen güncellemeleri tarayın; Elementor Pro, DynamicKit for Elementor, Forminator veya GiveWP kurulu siteleri özellikle önceliklendirin.
WordPress çekirdeği bu hafta sakin — en güncel sürüm 19 Ağustos'ta yayımlanan 7.1; asıl risk üçüncü parti eklenti katmanında yoğunlaşıyor.
Google Arama: Site İtibarı Suistimali Politikasında AB/AEA İstisnası
Google Search Central, Avrupa Komisyonu'nun soruşturması sonrası "site itibarı suistimali" (parasite SEO / üçüncü taraf içerik barındırma) politikası kapsamındaki manuel işlemlerin, 30 Ağustos'tan itibaren Avrupa Ekonomik Alanı (AEA) içindeki arama sonuçlarını etkilemeyeceğini duyurdu. AEA dışında politika aynı şekilde işlemeye devam ediyor.
Kaynak: searchengineland.com
Değişiklik Olmayan Alanlar
Bu hafta şu konularda doğrulanabilir yeni bir gelişme bulunamadı:
- React — yeni stabil sürüm duyurulmadı.
- TypeScript — TypeScript 7.0 (native Go derleyicisi) daha önceki bir sürümde yayımlanmıştı; bu hafta yeni bir sürüm yok.
- Node.js — en son güvenlik sürümü 29 Temmuz'daydı (11 CVE, 22.23.2/24.18.1/26.5.1); bu hafta yeni bir güvenlik sürümü yayımlanmadı.
- Instagram / TikTok / YouTube — ölçüm veya sıralamayı etkileyen acil bir platform değişikliği bildirilmedi.
Bu makale, o hafta gerçekten yayımlanmış kaynaklı gelişmeleri özetleyen haftalık bir teknik brifing serisinin parçasıdır.
Benzer İçerikler
Awesome React Native: Geliştiriciler İçin Kaynaklar ve Araçlar
React Native ile yapılan uygulama geliştirme sürecinizi kolaylaştıracak kaynaklar, araçlar ve öğrenme materyalleri hakkında bilgi edinin.
Web Geliştirme Dünyasındaki Son Gelişmeler
Web geliştirme alanında en son güncellemeleri ve eğilimleri keşfedin. Bu makalede, yeni tekniklerden, araçlardan ve yöntemlerden bahsedilecektir.
WordPress Sürüm Arşivi: Geçmişten Günümüze
WordPress’in sürüm arşivi, geçmişten günümüze her sürümün kaydını tutar. Bu makalede, sürümler arası değişiklikler ve önemli dönemler ele alınacaktır.