CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Dev · Cloudflare Blog

WordPress'te İki Kritik Açık Ortaya Çıktı: Cloudflare WAF Tüm Müşterileri Anında Korumaya Aldı

WordPress 6.8+ sürümlerindeki SQL injection ve kimliksiz RCE açıkları için Cloudflare WAF kuralları devreye girdi; yama yapılması ve otomatik güncellemeler şart.

18 Temmuz 2026

Ne oldu?

WordPress güvenlik ekibi, 6.8 ve sonrasını etkileyen iki yüksek önemli güvenlik açığını kamuoyuna duyurmadan önce Cloudflare ile paylaştı. Cloudflare buna karşılık 17 Temmuz 2026'da saat 17:03 UTC itibarıyla Web Application Firewall (WAF) altyapısına iki yeni koruma kuralı ekledi. Açıklardan ilki, CVE-2026-60137 kodlu SQL injection zaafiyeti; bu açık, özel hazırlanmış girdilerle WP_Query sorgularının manipüle edilmesine olanak tanıyor ve yüksek önem düzeyinde değerlendiriliyor. İkincisi ise CVE-2026-63030 kodlu kimlik doğrulamasız uzaktan kod çalıştırma (RCE) açığı; bu zaafiyet, REST API'nin batch uç noktası üzerinden, kalıcı nesne önbelleği kullanılmayan WordPress kurulumlarında hiçbir giriş bilgisi veya kullanıcı etkileşimi gerektirmeden saldırganların sunucuda kod çalıştırmasına izin veriyor. WordPress bu açığı en yüksek şiddet ve öncelik sınıfına koydu.

Neden önemli?

Kimlik doğrulamasız RCE, ağ güvenliğindeki en kritik tehdit kategorilerinden biridir; çünkü saldırgan, yönetici hesabı oluşturmaya veya eklenti yüklemeye gerek kalmadan doğrudan sunucuda komut çalıştırabilir. SQL injection ile birleştiğinde ise zararlı yazılım enjekte etme, veri sızıntısı gerçekleştirme, kullanıcıları kimlik avı sayfalarına yönlendirme veya siteyi daha geniş bir botnet operasyonunun parçası haline getirme riski doğar. Öte yandan Cloudflare'ın WAF kuralları, yama süreci tamamlanana kadar etkili bir geçici kalkan görevi görür; böylece saldırganların istismar denemeleri ağ kenarında durdurulur. Ancak WAF koruması yama yerine geçmez; kural kaçırma, yanlış pozitif veya saldırganın yeni bir varyant geliştirmesi gibi senaryolar riski tamamen ortadan kaldırmaz.

Kim veya ne etkileniyor?

Doğrudan WordPress 6.8 ve sonraki sürümleri SQL injection açığından; 6.9 ve sonraki sürümler ise RCE açığından etkileniyor. WordPress 6.8 öncesi sürümler bu zaafiyetlerin kapsamına girmiyor. Trafiği Cloudflare WAF üzerinden geçen tüm müşteriler —ücretsiz ve ücretli planlar dahil— kural setleri otomatik olarak uygulandığı için şimdilik korunuyor. WordPress, etkilenen siteleri zorla otomatik güncelleme ile 7.0.2 sürümüne veya 6.9.5, 6.8.6 ile 7.1 Beta 2 yamalarına yükseltiyor; ancak otomatik güncellemeler kapalı olan, özel dağıtım kullanan veya aşırı özelleştirilmiş kurulumlar bu korumadan mahrum kalabilir.

Ne yapılmalı?

Site yöneticilerinin acil olarak WordPress yönetim panelinden veya dosya sisteminden çalışan sürümü doğrulaması, mümkünse 7.0.2 veya ilgili dalın yama sürümüne geçmesi; otomatik güncellemelerin açık olduğundan emin olması; Cloudflare panosunda etki alanının WAF üzerinden proxy edildiğini ve gerekirse "Under Attack" modunun devrede olduğunu kontrol etmesi gerekiyor. Ayrıca son günlerdeki REST API erişim günlükleri, beklenmeyen dosya değişiklikleri ve kullanılmayan eklenti veya temaların varlığı incelenmeli; kritik veritabanı bilgilerinin ve yedeklerinin bütünlüğü doğrulanmalıdır. En önemlisi, WAF korumasını kalıcı çözüm olarak görmemek ve yama sürecini ertelememek gerekir.

Kaynaklar

Güne dön