[Duyuru] [Important] Advisory regarding a serious WordPress vulnerability (wp2shell / CVE-2026-63030)
Her zaman hizmetlerimizi kullandığınız için çok teşekkür ederiz.
Bu vesileyle, İçerik Yönetim Sistemi "WordPress" çekirdek işlevinde, kimlik doğrulaması gerektirmeyen ve üçüncü taraflarca keyfi kod çalıştırmaya (site ele geçirmeye) yol açabilecek ciddi bir güvenlik açığı (CVE-2026-63030, yaygın adıyla "wp2shell") kamuoyuna açıklanmıştır. Bu aynı zamanda kötüye kullanılan SQL enjeksiyonu zafiyeti (CVE-2026-60137) de içermektedir.
Bu güvenlik açığı kimlik doğrulama/giriş gerektirmez ve kurulu eklenti veya tema olup olmadığına bakılmaksızın, ilgili sürüm WordPress'i kullanan tüm ortamları etkilemektedir. WordPress kullanan kullanıcıların derhal kontrol etmesi rica olunur.
Etkilenen Sürümler
- WordPress 6.9.0 〜 6.9.4
- WordPress 7.0.0 〜 7.0.1
- WordPress 6.8.0 〜 6.8.5 (Bağlantılı SQL enjeksiyonu etkilenen alan)
Müşterilerimizden Rica Edilenler (Kalıcı Önlem)
Kullandığınız WordPress'i, aşağıdaki düzeltilmiş sürümlere kadar hızlıca güncelleyiniz.
- 6.9.x → 6.9.5 ve üzeri
- 7.0.x → 7.0.2 ve üzeri
- 6.8.x → 6.8.6 ve üzeri
※ Otomatik güncelleme etkinleştirilmiş olsa bile, yönetim panelinde gerçekten güncellemeyi tamamlayıp tamamlamadığınızı kontrol ediniz.
Sunucu Sağlayıcıları Tarafından Geçici Önlemler Hakkında
Bazı kiralık sunucu sağlayıcıları, saldırı yolu olabilecek REST API'nin toplu uç noktasına (/wp-json/batch/v1) yapılan iletişimi kesen geçici önlemler almaktadır. Bu durum nedeniyle, söz konusu API'yi kullanan eklenti, tema, harici bağlantılar veya özel işlevler geçici olarak normal çalışmayabilir. Detaylar için lütfen kontratlı olduğunuz sunucu sağlayıcınızdan gelen duyuruları kontrol ediniz.
Şirket CMS'mizi (VosCMS) Kullanan Müşterilerimize
Şirketimizin kendi CMS'si olan "VosCMS" ile oluşturulmuş siteler, bu WordPress güvenlik açığından etkilenmemektedir. Güvenle kullanabilirsiniz. WordPress sitesi güncelleme veya güvenlik konularıyla ilgili herhangi bir sorunuz olursa lütfen bizimle iletişime geçmekten çekinmeyiniz.
【Referans (Harici Bağlantı)】
・Star Rental Server Duyuru: https://www.star.ne.jp/news/detail.php?view_id=14373
・WordPress Resmi ve JVN/NVD gibi resmi duyuruları da kontrol ediniz.
2026 yılının 23 Temmuz'u
The Boss ECO Institute Ltd.