WordPress çekirdeğinde ortaya çıkarılan iki ciddi güvenlik açığı, kamuya açık saldırı kodlarının paylaşılmasıyla çok daha büyük bir tehdit hâline geldi. wp2shell adı verilen saldırı zinciri, herhangi bir kullanıcı hesabına ihtiyaç duymadan savunmasız internet sitelerinin ele geçirilmesine imkân tanıyabiliyor. WordPress güvenlik ekibi sorunun ciddiyeti nedeniyle etkilenen sürümlerde zorunlu otomatik güncellemeleri devreye aldı.
WordPress wp2shell Açıkları Uzaktan Kod Çalıştırabiliyor
wp2shell saldırısı, CVE-2026-63030 ve CVE-2026-60137 olarak takip edilen iki farklı açığın birlikte kullanılmasına dayanıyor. İlk sorun, REST API toplu istek sistemindeki rota karışıklığından kaynaklanıyor. İkinci açık ise WP_Query içindeki “author__not_in” parametresini etkileyen SQL enjeksiyonu olarak tanımlanıyor. Açıklar birleştirildiğinde saldırganlar giriş yapmadan sunucuda uzaktan kod çalıştırabiliyor.

Tam saldırı zinciri WordPress 6.9.0 ile 6.9.4 ve 7.0.0 ile 7.0.1 sürümlerini etkiliyor. SQL enjeksiyonu sorunu ayrıca 6.8.0 ile 6.8.5 arasındaki sürümlerde de bulunuyor ancak gerekli REST API açığı bu sürümlerde yer almadığı için doğrudan uzaktan kod çalıştırma zinciri kurulamıyor. Sorunlar WordPress 6.9.5 ve 7.0.2 sürümlerinde giderildi.
Güvenlik araştırmacıları, internette yayımlanan bazı örnek saldırı kodlarının WordPress parola özetlerini çıkardığını, yönetici parolasını kırmaya çalıştığını ve zararlı eklenti yükleyebildiğini bildiriyor. Bazı araçların ise yönetici hesabı gerektirmeden doğrudan komut çalıştırabildiği öne sürülüyor. İlk gerçek saldırı girişimlerinin görülmeye başlanması, güncelleme yapılmamış siteler için riskin teorik olmaktan çıktığını gösteriyor.
Site yöneticilerinin mümkün olan en kısa sürede desteklenen güvenli sürümlerden birine geçmesi gerekiyor. Güncelleme hemen yapılamıyorsa anonim REST API erişimi geçici olarak engellenebilir veya “/wp-json/batch/v1” rotası güvenlik duvarı üzerinden kapatılabilir. Cloudflare da ücretsiz paketler dâhil tüm planlarında koruma kuralları etkinleştirdi. Ancak WAF önlemleri güncellemenin yerini tutmuyor ve yalnızca geçici koruma sağlıyor.








Yorum Yap