CANLI · 522 haber akışta Son güncelleme 20:23
22 Temmuz 2026
Security · BleepingComputer

WordPress 'wp2shell' Kritik Açığı: Halka Açık İstismar Kodları Yayımlandı, Yöneticiler Acil Yama Yapmalı

WordPress çekirdeğindeki wp2shell RCE zincirinin istismar kodları yayınlandı. Kimlik doğrulama gerektirmeden sunucu ele geçirilebilir; güncelleme ertelenmemeli.

18 Temmuz 2026

Ne oldu?


WordPress çekirdeğini hedefleyen ve "wp2shell" olarak adlandırılan kritik bir uzaktan kod yürütme (RCE) zinciri için halka açık istismar kodları yayımlandı. Searchlight Cyber araştırmacısı Adam Kues tarafından keşfedilen ve CVE-2026-63030 ile CVE-2026-60137 kodlarıyla izlenen bu iki açık, WordPress REST API'sinin toplu (batch) yönlendirme mekanizmasındaki karışıklık ile SQL enjeksiyonu tekniklerini birleştirerek, hiçbir ön koşul aranmaksızın yetkisiz kod çalıştırılmasına olanak tanıyor. WordPress Güvenlik Ekibi, 6.9.5 ve 7.0.2 sürümlerinde yamaları yayınladı; desteklenen kurulumlarda otomatik güvenlik güncellemelerini zorunlu hale getirdi. Henüz tüm teknik detaylar açıklanmamış olsa da, GitHub üzerinde bağımsız bir kavram kanıtı (PoC) paylaşıldığı görülüyor.

Neden önemli?


wp2shell zincirinin en tehlikeli yönü, saldırganın varsayılan bir WordPress kurulumuna karşı kimlik doğrulama yapmadan hareket edebilmesidir. Eklenti veya özel yapılandırma gerektirmeden, site veritabanına ve dosya sistemine erişim sağlanarak tam bir sunucu ele geçirme gerçekleştirilebilir. WordPress'in internet üzerinde yaklaşık 500 milyon site tarafından kullanıldığı düşünüldüğünde, saldırı yüzeyi son derece geniştir.

İstismar kodlarının kamuoyuna açık hale gelmesi, teknik bilgisi sınırlı aktörlerin de bu açığı kullanma riskini artırır. Bu durum, güvenlik duvarı kuralları veya anlık izleme önlemlerinin bile zaman zaman yetmediğini gösterir; nihai çözüm yamasız sistem kalmamasından geçer. Geçici önlemler, uzun vadeli koruma yerine geçmez.

Kim veya ne etkileniyor?


Doğrudan etkilenen sürümler WordPress 6.9.0 ile 6.9.4 arası ve 7.0.0 ile 7.0.1 arasıdır. 6.8.x ve öncesi ile 7.1 Beta 2 sonrası sürümler bu zincirin kapsamında değildir. Ortak barındırma, sanal özel sunucu (VPS), bulut veya şirket içi altyapı üzerinde çalışan haber siteleri, e-ticaret platformları, kurumsal sayfalar ve bloglar aynı şekilde risk altındadır. Yani güvenlik durumu sadece popüler eklentilere sahip siteleri değil, en minimal WordPress kurulumunu bile ilgilendirir.

Ne yapılmalı?


İlk adım, WordPress çekirdeğini en kısa sürede 6.9.5 veya 7.0.2 sürümüne güncellemek ve yönetim panelinde otomatik güvenlik yamasının uygulandığını doğrulamaktır. Güncelleme yapılamazsa, geçici olarak WordPress REST API'sine yetkisiz erişimi kısıtlayan bir eklenti kullanılabilir veya web uygulaması güvenlik duvarı (WAF) üzerinden `/wp-json/batch/v1` yolu ile `rest_route=/batch/v1` sorgu parametresi engellenebilir. Bununla birlikte bu geçici önlemlerin meşru site işlevlerini bozabileceği unutulmamalıdır. Ayrıca yedekleme, erişim günlüklerinin incelenmesi ve wp2shell.com üzerindeki resmi kontrol aracıyla site durumunun test edilmesi önerilir.

Kaynaklar

Güne dön