WordPress'te açık kapı kalmamış.
WordPress'teki Kritik wp2shell Açıkları İçin Saldırı Kodları Yayınlandı
wordpress'in çekirdeğini etkileyen kritik wp2shell açığı için saldırı kodları yayınlandı; milyonlarca site acil risk altında. wordpress 6.9.x ve 7.0.x sürümleri etkileniyor.
wordpress çekirdeğini etkileyen kritik wp2shell açığı, herkese açık saldırı kodlarının (poc) yayınlanmasının ardından milyonlarca web sitesi için acil risk oluşturdu. güvenlik araştırmacıları, kimlik doğrulaması gerektirmeden uzaktan kod çalıştırılmasına imkân tanıyabilen saldırı zincirinin wordpress 6.9.x ile 7.0.x sürümlerini hedef aldığını açıkladı. wordpress ekibi, riski ortadan kaldırmak için kullanıcıların 7.0.2 veya 6.9.5 sürümlerine vakit kaybetmeden güncelleme yapmasını ….
WordPress çekirdeğini etkileyen kritik wp2shell açığı, herkese açık saldırı kodlarının (PoC) yayınlanmasının ardından milyonlarca web sitesi için acil risk oluşturdu. Güvenlik araştırmacıları, kimlik doğrulaması gerektirmeden uzaktan kod çalıştırılmasına imkân tanıyabilen saldırı zincirinin WordPress 6.9.x ile 7.0.x sürümlerini hedef aldığını açıkladı. WordPress ekibi, riski ortadan kaldırmak için kullanıcıların 7.0.2 veya 6.9.5 sürümlerine vakit kaybetmeden güncelleme yapmasını istedi.
İki Ayrı Güvenlik Açığı Birleştirilerek Sunucuda Kod Çalıştırılabiliyor
Searchlight Cyber araştırmacısı Adam Kues tarafından tespit edilen saldırı zinciri, CVE-2026-63030 ile CVE-2026-60137 numaralı iki farklı güvenlik açığını bir araya getiriyor. Araştırmacılara göre varsayılan ayarlarla çalışan bir WordPress kurulumu, herhangi bir eklenti bulunmasa bile anonim saldırganlar tarafından hedef alınabiliyor. WordPress RCE açığı, kimlik doğrulaması gerektirmemesi nedeniyle son yıllarda çekirdek sistemde görülen en kritik güvenlik problemlerinden biri olarak değerlendiriliyor.
İlk açık, WordPress 6.9 sürümüyle eklenen REST API batch-route mekanizmasındaki mantık hatasından kaynaklanıyor. İkinci açık ise WP_Query bileşenindeki “author__not_in” parametresinde bulunan SQL enjeksiyonu zafiyetini içeriyor. Araştırmacılar, iki açığın birlikte kullanılmasıyla saldırganların hedef sunucuda uzaktan komut çalıştırabildiğini belirtiyor. SQL enjeksiyonu açığı WordPress 6.8 sürümlerini de etkilese de REST API bileşeni bu sürümde bulunmadığı için aynı saldırı zinciri oluşturulamıyor.
WordPress güvenlik ekibi, tehdidin ciddiyeti nedeniyle desteklenen sürümlerde otomatik güvenlik güncellemelerini zorunlu olarak etkinleştirdi. Şirket, WordPress güvenlik güncellemesi kapsamında yayınlanan 6.9.5 ile 7.0.2 sürümlerinin her iki açığı da kapattığını doğruladı.
Searchlight Cyber teknik ayrıntıları paylaşmayı erteleyerek sistem yöneticilerine güncelleme yapmaları için zaman tanımayı amaçladı. Buna rağmen GitHub üzerinde çok sayıda PoC saldırı kodu kısa süre içinde yayımlandı. Bazı örnekler SQL enjeksiyonu kullanarak parola özetlerini ele geçirip yönetici hesabını kırmayı hedeflerken bazıları ise yönetici hesabına ihtiyaç duymadan doğrudan uzaktan kod çalıştırabildiğini iddia ediyor.
Siber güvenlik şirketi watchTowr, herkese açık saldırı araçlarının paylaşılmasının ardından gerçek sistemlere yönelik ilk saldırı girişimlerini gözlemlediğini açıkladı. Şirket, WordPress çekirdeğinde kimlik doğrulaması gerektirmeyen bu seviyede kritik açıkların nadir görüldüğünü, bu nedenle saldırganların kısa sürede istismar girişimlerini artırmasının beklendiğini belirtti. WordPress sıfırıncı gün açığı niteliği kazanan bu gelişme, özellikle güncelleme almayan internet sitelerini öncelikli hedef hâline getiriyor.
Cloudflare ise platformu üzerinden çalışan tüm ücretli ile ücretsiz planlarda Web Application Firewall kurallarını devreye aldığını duyurdu. Şirket, WAF korumasının CVE-2026-63030 ile CVE-2026-60137 açıklarını hedefleyen istekleri engelleyebildiğini, ancak bunun kalıcı çözüm olmadığını vurguladı. Uzaktan kod çalıştırma açığı riskini ortadan kaldırmanın tek güvenilir yolu WordPress 7.0.2 veya 6.9.5 sürümüne geçmek olarak gösteriliyor. Güncellemeyi hemen uygulayamayan kurumların ise REST API erişimini geçici olarak sınırlandırması veya ilgili uç noktaları WAF üzerinden engellemesi öneriliyor.