WordPress çekirdeğinde keşfedilen kritik bir güvenlik açığı, kimliği doğrulanmamış saldırganların sitelerde kod çalıştırmasına olanak tanıyor. Açık, çekirdekte bulunduğu için herhangi bir eklenti yüklü olmayan sıfır kurulumlu bir WordPress sitesi bile saldırıya açık durumda.
WordPress'in 6.9 ve 7.0 sürümlerini kullanan tüm siteler, 17 Temmuz 2026 Cuma gününe kadar risk altındaydı. WordPress, aynı gün 6.9.5 ve 7.0.2 sürümlerini yayımlayarak otomatik güncelleme sistemi üzerinden zorunlu güncellemeleri devreye soktu.
Açığı, Searchlight Cyber'ın saldırı yüzeyi yönetimi kolu olan Assetnote'tan Adam Kues keşfetti ve WordPress'in HackerOne programı üzerinden bildirdi. wp2shell adıyla yayımlanan teknik raporda, saldırının "herhangi bir ön koşul gerektirmediği ve anonim bir kullanıcı tarafından istismar edilebileceği" belirtiliyor.
Şirket şimdilik teknik detayları paylaşmıyor; bunun yerine site sahiplerinin kendi kurulumlarını test edebilmeleri için wp2shell.com adresinde bir kontrol aracı yayımladı.
WordPress, 17 Temmuz 2026'da yayımladığı 6.9.5 ve 7.0.2 sürümleriyle çekirdekteki kimlik doğrulaması gerektirmeyen uzaktan kod çalıştırma (pre-auth RCE) açığını kapattı. Açıktan etkilenen sürüm aralıkları şöyle:
- 6.9.0 ile 6.9.4 arası (6.9.5'te düzeltildi)
- 7.0.0 ile 7.0.1 arası (7.0.2'de düzeltildi)
WordPress, zorunlu güncellemelerin otomatik güncellemeleri kapalı olan sitelere ulaşıp ulaşmadığı konusunda henüz bir açıklama yapmadı. Uzmanlar, güncellemenin otomatik olarak geldiğini varsaymak yerine sitenin hangi sürümü çalıştırdığının kontrol edilmesini öneriyor.
7.1 beta2 sürümü de aynı düzeltmeyi içeriyor. Halen 6.8 sürümünü kullanan siteler için de bir güncelleme bekliyor; ancak 6.8.6 sürümü, aynı dönemde farklı bir ekip tarafından bildirilen ikinci bir SQL enjeksiyon açığını kapatıyor.
Searchlight'ın raporuna göre dünya genelinde 500 milyondan fazla site WordPress kullanıyor. Bu rakam toplam kurulum sayısı, açıktan etkilenen site sayısı değil. Kusurlu kod yalnızca 6.9 sürümünden itibaren mevcut ve 6.9 sürümü 2 Aralık 2025'te yayımlanmıştı. Dolayısıyla etkilenen her site sekiz aydan daha kısa süre önce yayımlanan bir sürümü çalıştırıyor; ancak iki danışma belgesinde de bu durumun kaç siteyi kapsadığı belirtilmiyor.
WordPress, açığın türü konusunda araştırmacıdan daha açık davrandı. Yayımladığı sürüm duyurusunda Kues'in bulgusunu "REST API toplu yönlendirme karışıklığı ve SQL enjeksiyon sorunu nedeniyle Uzaktan Kod Çalıştırma" olarak tanımladı. Güncelleme, biri kritik biri yüksek önem derecesine sahip iki açığı kapatıyor; ancak WordPress hangisinin hangisi olduğunu belirtmedi.