Güvenlik Yazılım

WordPress wp2shell Açığı: Kimliği Doğrulanmamış Kullanıcılar Kod Çalıştırabilir

WordPress çekirdeğinde bulunan wp2shell açığı, kimliği doğrulanmamış saldırganların uzaktan kod çalıştırmasına izin veriyor

  • WordPress çekirdeğinde keşfedilen wp2shell açığı, iki ayrı güvenlik zafiyetinden oluşuyor.
  • CVE-2026-63030 ve CVE-2026-60137 numaralı açıklar, kimliği doğrulanmamış saldırganlara kod çalıştırma imkanı veriyor.
  • WordPress 6.9 ve 7.0 sürümleri tam RCE zincirine maruz kalırken, 6.8 sürümleri sadece SQL enjeksiyonuna açık.
  • Açığın çalışan proof-of-concept'i GitHub'da yayınlandı ve kitlesel istismar riski yüksek.
  • WordPress, 6.9.5 ve 7.0.2 sürümleriyle kritik güvenlik yamalarını yayınladı.
WordPress wp2shell Açığı: Kimliği Doğrulanmamış Kullanıcılar Kod Çalıştırabilir

WordPress wp2shell açığı, çekirdekte bulunan ve kimliği doğrulanmamış saldırganların kod çalıştırmasına izin veren kritik bir güvenlik zafiyetidir. İki ayrı açıktan oluşan bu zafiyet, CVE-2026-63030 (REST API batch-route karışıklığı) ve CVE-2026-60137 (SQL enjeksiyonu) olarak numaralandırılmıştır. Assetnote ve Searchlight Cyber araştırmacıları tarafından keşfedilen açık, herhangi bir eklenti olmadan bile çalışan bir WordPress sitesini hedef alabilir.

Etkilenen sürümler şu şekilde sıralanmıştır: WordPress 6.8.0 ile 6.8.5 arası sadece SQL enjeksiyonuna açıkken, 6.9.0 ile 6.9.4 arası ve 7.0.0 ile 7.0.1 arası sürümler tam RCE zincirine maruz kalmaktadır. WordPress, 6.9.5 ve 7.0.2 sürümleriyle bu açıkları kapatmış ve zorunlu güncelleme mekanizmasını devreye sokmuştur.

Açığın çalışma prensibi, WP_Query'in author__not_in parametresindeki SQL enjeksiyonu ile batch endpoint'teki route karışıklığının birleşimine dayanmaktadır. Batch endpoint, birden fazla alt isteği tek bir çağrıda işlerken oluşan hata, saldırganın girdisini doğrudan savunmasız sorguya ulaştırmaktadır. Bu zincir, varsayılan WordPress kurulumlarında herhangi bir ön koşul olmadan çalışabilmektedir.

Searchlight Cyber'in tahminlerine göre 500 milyondan fazla site WordPress kullanmaktadır. RCE zinciri sadece 6.9 ve sonrası sürümlerde bulunduğu için, etkilenen site sayısı bu toplamın bir kısmını oluşturmaktadır. Ancak, açığın kamuya açıklanmasının ardından GitHub'da çalışan bir proof-of-concept yayınlanmış ve saldırganların hedef alması kaçınılmaz hale gelmiştir.

Geçici önlemler arasında WAF üzerinde /wp-json/batch/v1 ve rest_route=/batch/v1 yollarının engellenmesi, WP REST API'nin devre dışı bırakılması veya Searchlight'ın yayınladığı drop-in eklentinin kullanılması yer almaktadır. Ancak en etkili çözüm, WordPress'in yayınladığı güncellemeleri bir an önce uygulamaktır.