WordPress’te Kritik Zafiyet: "wp2shell" RCE tehlikesine karşı acil güncelleme çağrısı!
Güncellendi:

WordPress çekirdeğini etkileyen kritik "wp2shell" uzaktan kod yürütme (RCE) güvenlik açığına yönelik iki yeni CVE numarası atandı. Araştırmacılar, web site yöneticilerinin ilgili güvenlik yamalarını acil olarak yüklemelerini öneriyor.
CVE-2026-63030 ve CVE-2026-60137 olarak izlenen ve araştırmacılar tarafından "wp2shell" şeklinde adlandırılan bu zafiyet, WordPress'in 6.9.x ve 7.0.x sürümlerini etkiliyor. Searchlight Cyber araştırmacısı Adam Kues tarafından keşfedilen açığın, kimlik doğrulaması yapılmamış anonim bir kullanıcı tarafından varsayılan bir WordPress kurulumuna karşı doğrudan istismar edilebileceği belirtiliyor. Saldırı için herhangi bir ek eklentiye veya ön koşula ihtiyaç duyulmuyor.
Searchlight Cyber'ın verilerine göre 500 milyondan fazla web sitesi WordPress altyapısını kullanıyor. Bu durum, özellikle kamuya açık konsept kanıtı (PoC) saldırılarının yayılmasıyla birlikte zafiyetin küresel çapta çok büyük bir etki yaratabileceği anlamına geliyor.
Güvenlik Açıkları
- CVE-2026-63030 : WordPress 6.9 sürümünde ortaya çıkan REST API toplu yönlendirme karmaşası ile ilgili. GitHub tarafından yayınlanan uyarıya göre bu durum, SQL enjeksiyonu sorunuyla birleştirilerek uzaktan kod yürütülmesine (RCE) olanak tanıyor.
- CVE-2026-60137:
WP_Queryfonksiyonununauthor__not_inparametresinde bulunan bir zafiyettir. WordPress, bunu 6.8 ve sonraki sürümleri etkileyen yüksek önem dereceli bir SQL enjeksiyonu açığı olarak tanımlıyor.
WordPress'in açıklamasına göre uzaktan kod yürütme (RCE) zincirinin tamamı WordPress 6.9.0 - 6.9.4 ve WordPress 7.0.0 - 7.0.1 arasındaki sürümleri kapsamaktadır.
WordPress Sitenizi Hemen Kontrol Edin!
Sitenizin bu güvenlik açığından etkilenip etkilenmediğini kontrol etmek için aşağıdaki araçlardan faydalanabilirsiniz:
- wp2shell Servisi: WordPress tarafından oluşturulan wp2shell.com adresine site bağlantınızı girerek hızlıca test edebilirsiniz.
- ThreatMon Analiz Aracı: Türkiye merkezli siber tehdit istihbaratı sağlayıcısı ThreatMon tarafından sunulan intelhub.threatmon.io/wp2shell-check adresi üzerinden sitenizin durumunu kontrol edebilirsiniz.


