THEVOS
Güvenlik Tavsiyesi

WordPress Güvenlik Sorunları Genel Özeti — Çekirdekte Kimlik Doğrulamasız RCE 'wp2shell' ve Peş Peşe Yönetici Hesabı Ele Geçirmeleri (Temmuz 2026)

Yazan THEVOS 編集部· 2026-07-25 ·3 dk okuma ·660
WordPress Güvenlik Sorunları Genel Özeti — Çekirdekte Kimlik Doğrulamasız RCE 'wp2shell' ve Peş Peşe Yönetici Hesabı Ele Geçirmeleri (Temmuz 2026)

Temmuz 2026'da, dünya genelindeki web sitelerinin önemli bir kısmının kullandığı WordPress ekosisteminde son yıllarda ender görülen ölçekte güvenlik olayları peş peşe yaşandı. Özellikle WordPress çekirdeğinin kendisinde herhangi bir hesap olmadan uzaktan kod çalıştırmayı (RCE) mümkün kılan bir güvenlik açığı keşfedildi ve acil bir yama yayınlandı; popüler eklentilerde de yönetici hesaplarının tümüyle ele geçirilmesine yol açan kusurlar art arda açıklandı. Yalnızca özünü derledik.

1. wp2shell — WordPress Çekirdeğinde Kimlik Doğrulamasız Uzaktan Kod Çalıştırma

Bu olayın can alıcı noktası budur. Hesabı olmayan bir saldırganın site veritabanına erişip siteyi tümüyle ele geçirebilmesini sağlayan, birbirine bağlanmış 2 güvenlik açığından oluşan bir saldırı zinciridir ve 'wp2shell' adı verilmiştir. Tek bir eklenti dahi bulunmayan saf bir kurulumun da etkilenmesi özellikle tehlikelidir.

  • CVE-2026-63030 (Kritik) — REST API'nin batch rotasındaki karışıklık nedeniyle yetki denetimi devre dışı kalır ve SQL enjeksiyonu üzerinden uzaktan kod çalıştırmaya varır. (Bildiren: Adam Kues / Assetnote)
  • CVE-2026-60137 (Yüksek) — Normalde yalnızca oturum açmış kullanıcıların tetikleyebildiği bir SQL enjeksiyonu, yukarıdaki kusurla birleşince kimlik doğrulamasız durumda erişilebilir hale gelir.

Etkilenen sürümler ve yamalar

WordPress SürümüEtkiYama Sürümü
6.9Her iki güvenlik açığı6.9.5
7.0Her iki güvenlik açığı7.0.2
6.8Yalnızca CVE-2026-601376.8.6
7.1 betaHer iki güvenlik açığı7.1 beta2
6.8 altıEtkilenmez

Yamalar 17-18 Temmuz 2026'da yayınlandı ve WordPress zorunlu otomatik güncellemeyi bile devreye soktu; ancak açıklanmasının hemen ardından gerçek saldırılar gözlemlendi. Patchstack, 1.500'den fazla IP adresinden gelen 65 binden fazla saldırı girişimini engelledi ve web kabuğu (web shell) kurulumu ile arka kapı yönetici hesabı oluşturulması doğrulandı.

Alınması gereken önlem — Derhal 6.9.5 / 7.0.2 / 6.8.6 veya üzeri sürüme güncelleyin. Hemen yama uygulamak mümkün değilse, WAF üzerinde /wp-json/batch/v1 ve ?rest_route=/batch/v1 yollarını engelleyen geçici bir önlem önerilir (bazı normal işlevleri etkileyebilir).

2. Peş Peşe Eklenti 'Yönetici Hesabı Ele Geçirme' — Parola Sıfırlama İstismarı

Tesadüf eseri, birçok popüler eklentide aynı türden ölümcül kusurlar bir arada ortaya çıktı. Parola bulma/sıfırlama işlevinin, saldırganın belirttiği e-posta adresine olduğu gibi güvenmesi nedeniyle, kimlik doğrulamasız bir saldırgan yönetici hesabının sıfırlama bağlantısını ele geçirerek hesabı çalabiliyor. Aşağıdakilerin tümü CVSS 9.8 (en üst düzey) puanına sahiptir.

  • miniOrange OAuth SSO — CVE-2026-57807. 38.5.8 ve altı tüm sürümler etkilendi, kimlik doğrulama atlatma (parola kurtarma istismarı). 9 Temmuz'da açıklandı.
  • Kirki (Freeform Page Builder) — CVE-2026-8206. 6.0.0~6.0.6 etkilendi, 6.0.7 sürümünde düzeltildi. Yaklaşık 150 bin site açığa çıktı ve gerçek saldırılar sürüyor.
  • Burst Statistics — CVE-2026-8181. Kimlik doğrulama atlatma yoluyla yönetici taklidi. 8 Mayıs'ta açıklandı.

3. 2026 WordPress Güvenlik Açığı Manzarası

Tek tek olayların ötesinde, eğilimin kendisi endişe verici. 2026 itibarıyla WordPress eklenti güvenlik açıkları haftada 250'den fazla açıklanıyor; bunların %43'ü kimlik doğrulaması olmadan istismar edilebiliyor ve %23'ü açıklanmasından 30 gün sonra bile yamasız kalıyor. 'Çekirdek güvenlidir, yalnızca eklentilere dikkat etmek yeterlidir' yaygın kanısının bu çekirdek RCE'siyle yıkılması da acı verici.

Şimdi Yapılması Gerekenler (Kontrol Listesi)

  • WordPress çekirdeğini derhal en güncel güvenlik sürümüne güncelleyin (6.9.5 / 7.0.2 / 6.8.6+)
  • Kullanılan tüm eklentileri tek tek gözden geçirin — özellikle miniOrange OAuth SSO, Kirki ve Burst Statistics kullanıyorsanız derhal güncelleyin
  • Yönetici hesabı listesine tanımadığınız bir hesap eklenip eklenmediğini kontrol edin
  • Site dosyalarında yabancı eklenti, tema veya web kabuğu (web shell) olup olmadığını tarayın
  • Otomatik güncelleme, WAF ve düzenli yedekleme düzeninizi yeniden gözden geçirin

Son Söz

THEVOS'un geliştirdiği çok dilli CMS 'VosCMS', bu tür ekosistem sorunlarını sürekli izlemeye devam edecek ve güvenlik haberlerini bu blogun 'güvenlik uyarıları' kategorisinde düzenli olarak derleyip sizlere aktaracak. Hangi platformu kullanıyor olursanız olun, bugün güncelleme durumunuzu bir kez kontrol etmenizi öneririz.

Kaynaklar: Wordfence, Patchstack, Help Net Security, The Hacker News, BleepingComputer, Orca Security (Temmuz 2026).

Paylaş LINE X Facebook

Yorumlar (0)

Henüz yorum yok. İlk yorumu siz yapın.

İlgili yazılar

THEVOS
Ana Sayfa Ana Sayfa Hizmetler Web Sitesi Yapımı Web Barındırma E-posta Hizmeti Alan Adı Hizmeti Çözümler VosCMS Çözümü Mağaza Çözümü TMS Çözümü AI Hanes Çözümü Rezervasyon Çözümü Gece İşletmeleri Eşleştirme Çözümü Topluluk Duyurular Serbest Forum Soru Cevap SSS Vitrin Blog İletişim
Giriş Yap Kayıt Ol