Siber Güvenlik

WordPress, bazı sunucularda kod çalıştırmaya yol açabilen kritik açık için yama yayınladı

WordPress, bazı sunucularda kod çalıştırmaya yol açabilen kritik açık için yama yayınladı
İngilizcenizi Malta'da eğlenerek geliştirmek ister misiniz? Bilgi al →

WordPress, bazı sunucularda kod çalıştırmaya yol açabilen kritik açık için yama yayınladı

Swati Khandelwal 22 Eyl 2026 Güvenlik Açığı / Web Güvenliği

WordPress, çekirdek yazılımında kritik bir açığı giderdi. Bu açık, hesabı olmayan bir saldırganın sitenin tema klasörlerinin dışından bir PHP dosyası yüklemesine izin veriyor.

Bazı sunucularda bu durum daha da ileri gidiyor ve saldırganın kendi kodunu çalıştırmasına olanak tanıyor. Düzeltme 22 Eylül’de WordPress 7.1.2 ile yayınlandı, proje hâlâ desteklediği her dal için düzeltmeler içeriyor ve WordPress site sahiplerine şimdi güncellemelerini söylüyor.

WordPress açığı kritik olarak değerlendiriyor, CVSS puanı 9.2 olarak veriyor ve CVE-2026-87902 olarak tanımlıyor. Erişim için hesap gerekmiyor ve oturum açmış bir kullanıcıdan herhangi bir işlem gerekmiyor.

4.7.0’dan 7.1.1’e kadar her sürüm etkileniyor. Bu, WordPress’in 17 Eylül güvenlik sürümünden 7.1.1’i de kapsıyor, yani bir haftadan az önce güncellenmiş bir site bile bu güncellemeye ihtiyaç duyuyor. Bu, sürümün düzelttiği açıkların ayrı bir açığı.

Güncellenecek sürüm, kullandığınız dala bağlı:

Çalıştırdığınız Dal

WordPress düzeltmeyi nezaket gösterisi olarak hâlâ desteklediği her eski dala geri taşıdı, 4.7.37’ye kadar. Tam liste yayın notlarında.

Sitelerde otomatik arka plan güncellemeleri etkinse güncelleme otomatik olarak başlayacak. Diğerleri güncelleştirmeler altından panodan güncelleyebilir veya sürümü WordPress.org’dan indirebilir. WordPress ayrı bir geçici çözüm sunmuyor, bu yüzden güncellemek çözüm.

Yerel bir PHP dosyası yüklemek, o dosyanın zaten yaptığı şeyi çalıştırır. Bunu saldırganın seçimine göre koda dönüştürmek ikinci bir koşul gerektirir: sunucuda zaten yüklenince kullanışlı bir şey yapan bir PHP dosyası bulunmalı. Bu, WordPress’in açıklamasındaki “bazı sunucular” ifadesi ve bu yüzden açık her etkilenen sitede tam kod çalıştırma anlamına gelmiyor.

Açık, WordPress’in bir sayfa için şablon dosyasını seçme biçiminde. Oluşturduğu dosya adlarından biri web adresinin bir parçasından geliyor ve etkilenen sürümlerde WordPress bu değeri komşu kodun zaten kullandığı ../ geçiş adımları için kendi kontrolünden geçirmedi.

Ad page-{value}.php olarak oluşturulduğundan, çalışan bir saldırı için aktif temanın üst düzey bir klasörünün adının page- ile başlaması da gerekiyor ve hedef dosyanın .php ile bitmesi gerekiyor. Bazı temalar, eski varsayılan WordPress temaları da dahil, uygun bir klasörle geliyor.

Güvenlik satıcısı Patchstack kendi analizinde, bir site sahibinin ne kadar maruz kaldığını anlamak için iki kontrolün yeterli olduğunu söylüyor: aktif temanın adının page- ile başlayan üst düzey bir klasörü var mı ve PHP register_argc_argv adlı bir ayar ile çalışıyor mu, bu da bilinen bir kod çalıştırma tekniğine bağlı.

Şirket, bunların ikisinin de düzeltme olmadığını, ancak bir sitenin en kötü duruma ne kadar yakın olduğunu gösterdiğini söylüyor. Bu ayar PHP 8.5’te varsayılan olarak kapalı, eski PHP sürümlerinde varsayılan olarak açık.

22 Eylül itibarıyla açığın saldırılarda kullanıldığına dair rapor yok, kamuya açık bir kanıt konsepti yok ve ABD CISA Bilinen Sömürülen Kırılganlıklar kataloğunda bir girişi yok.

WordPress, açığı bulup bildiren kişi olarak Robert Ressl’e teşekkür etti.

The Hacker News, WordPress ve Ressl ile yorum için iletişime geçti.

Gece Eğlen, Gündüz Öğren

Kaynak: The Hacker News