500 Milyondan Fazla Site Risk Altında: WordPress İçin Acil Güncelleme Uyarısı

Dünyanın en yaygın içerik yönetim sistemlerinden biri olan WordPress’i etkileyen kritik bir güvenlik açığı zinciri, web sitesi yöneticilerini alarma geçirdi. “wp2shell” adı verilen saldırı zinciri, iki farklı güvenlik açığını bir araya getirerek saldırganların herhangi bir kullanıcı hesabına ihtiyaç duymadan sunucuda uzaktan kod çalıştırabilmesine (Remote Code Execution – RCE) olanak tanıyor.

Üstelik güvenlik açığına ait kamuya açık istismar (PoC) kodlarının GitHub üzerinde paylaşılmasıyla birlikte gerçek dünyadaki saldırı girişimlerinin de görülmeye başlandığı bildiriliyor. Uzmanlar, etkilenen WordPress sürümlerini kullanan sitelerin vakit kaybetmeden güncellenmesi gerektiği konusunda uyarıyor.

wp2shell nedir?

Aslında “wp2shell”, tek bir güvenlik açığı değil; iki ayrı zafiyetin birlikte kullanılmasıyla oluşan bir saldırı zinciri.

Searchlight Cyber araştırmacıları tarafından keşfedilen bu zincir;

  • CVE-2026-63030
  • CVE-2026-60137

numaralı iki güvenlik açığını bir araya getiriyor.

Bu iki açık birlikte kullanıldığında saldırgan, herhangi bir kullanıcı hesabına sahip olmadan WordPress sunucusunda kendi komutlarını çalıştırabiliyor. Siber güvenlik dünyasında bu tür saldırılar en kritik risklerden biri olarak kabul ediliyor çünkü saldırgan doğrudan web sunucusunun kontrolünü ele geçirebiliyor.

“Bu saldırının herhangi bir ön koşulu yok ve eklentisiz, standart bir WordPress kurulumunda anonim bir kullanıcı tarafından istismar edilebilir.” –Searchlight Cyber

Güvenlik açığı nasıl çalışıyor?

Saldırı zincirinin ilk halkası, WordPress’in REST API bileşenindeki bir yönlendirme (routing) hatasından kaynaklanıyor. Tek başına bu hata tam sistem ele geçirilmesine yol açmasa da ikinci güvenlik açığıyla birleştiğinde ciddi bir risk oluşturuyor.

İkinci güvenlik açığı ise SQL Injection olarak bilinen bir zafiyet. Bu açık sayesinde saldırgan, veritabanına beklenmeyen sorgular göndererek sistem hakkında hassas bilgiler elde edebiliyor.

Bazı yayımlanan PoC örneklerinde saldırganların önce yönetici parola karmalarını çıkardığı, ardından yönetici hesabını ele geçirerek kötü amaçlı eklenti yüklediği görülüyor. Bunun yanında bazı araştırmacılar, saldırının hiçbir yönetici hesabına ihtiyaç duymadan doğrudan uzaktan kod çalıştırabildiğini de gösteren PoC’ler yayımladı.

Hangi WordPress sürümleri etkileniyor?

WordPress tarafından yayımlanan güvenlik duyurusuna göre tam saldırı zinciri şu sürümleri etkiliyor:

  • WordPress 6.9.0 – 6.9.4
  • WordPress 7.0.0 – 7.0.1

SQL Injection güvenlik açığı ise ayrıca WordPress 6.8.0 – 6.8.5 sürümlerini de etkiliyor. Ancak bu sürümlerde ikinci güvenlik açığı bulunmadığı için aynı uzaktan kod çalıştırma zinciri oluşturulamıyor.

Sorun, WordPress 6.9.5 ve WordPress 7.0.2 sürümlerinde giderilmiş durumda.

WordPress neden otomatik güncelleme yayınladı?

WordPress çekirdeğinde kimlik doğrulaması gerektirmeyen uzaktan kod çalıştırma açıkları oldukça nadir görülüyor. Bu nedenle WordPress Güvenlik Ekibi, güvenlik açığının ciddiyeti nedeniyle alışılmışın dışında bir adım attı.

Desteklenen sürümleri kullanan siteler için zorunlu otomatik güvenlik güncellemeleri devreye alındı ve yöneticilere sistemlerini en kısa sürede güncellemeleri tavsiye edildi.

Searchlight Cyber, dünya genelinde 500 milyondan fazla web sitesinin WordPress kullandığını belirtiyor. Bu da güvenlik açığının potansiyel etkisini oldukça büyütüyor.

PoC kodları yayımlandı, gerçek saldırılar başladı

Araştırmacılar teknik ayrıntıları geciktirerek yöneticilere güncelleme yapmaları için zaman tanımayı planlasa da kısa süre içinde GitHub üzerinde çok sayıda Proof of Concept (PoC) kodu yayımlandı.

watchTowr araştırmacıları ise bu PoC’lerin yalnızca laboratuvar ortamında kalmadığını, internette gerçek sistemlere yönelik ilk saldırı girişimlerinin görülmeye başlandığını açıkladı.

Bu durum, henüz güncellenmemiş WordPress kurulumlarının önümüzdeki günlerde daha yoğun şekilde hedef alınabileceğini gösteriyor.

Güncelleme yapılamıyorsa ne yapılmalı?

Uzmanlar kalıcı çözümün mutlaka güncelleme olduğunu vurguluyor. Ancak kısa süre içinde güncelleme yapamayan kuruluşlar için bazı geçici önlemler öneriliyor.

Bunlar arasında:

  • REST API’ye anonim erişimin sınırlandırılması,
  • /wp-json/batch/v1 ve ?rest_route=/batch/v1 isteklerinin Web Uygulama Güvenlik Duvarı (WAF) üzerinden engellenmesi,
  • Cloudflare gibi güvenlik hizmetlerinin sunduğu WAF kurallarının etkinleştirilmesi

yer alıyor.

Cloudflare, hem ücretsiz hem de ücretli planlarda iki güvenlik açığını hedefleyen saldırıları engelleyen WAF kurallarını devreye aldığını açıkladı. Ancak şirket, bu korumanın yalnızca geçici bir önlem olduğunu ve güvenlik güncellemesinin yerini tutmayacağını özellikle vurguladı.


Güncel gelişmeler için SiberHavadis’i takipte kalın!

Related Posts

OpenAI: GPT-6 Astra Siber Güvenlikte Kritik Seviyeye Ulaştı

OpenAI, 3 Eylül 2026’da yeni büyük dil modeli GPT-6 Astra‘yı duyurdu. Şirket, Astra’yı bilgisayar kullanımı, yazılım geliştirme, bilimsel araştırma ve profesyonel görevlerde bugüne kadar geliştirdiği en güçlü model olarak tanımlıyor.…

Firefox Eklentileri: 40 Kötü Amaçlı Uzantı Web3 Cüzdanlarını Hedef Aldı

Araştırmanın Temel Bulguları ve Kapsamı Socket Threat Research ekibi tarafından Mart 2026’dan bu yana aktif olduğu tespit edilen “Offside Wallet Theft Factory” kampanyası, tarayıcı güvenliği açısından dikkat çekici bir tehdit…

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir