WordPress çekirdeğini etkileyen kritik wp2shell açığı, herkese açık saldırı kodlarının (PoC) yayınlanmasının ardından milyonlarca web sitesi için acil risk oluşturdu. Güvenlik araştırmacıları, kimlik doğrulaması gerektirmeden uzaktan kod çalıştırılmasına imkân tanıyabilen saldırı zincirinin WordPress 6.9.x 7.0.x sürümlerini hedef aldığını açıkladı. WordPress ekibi, riski ortadan kaldırmak için kullanıcıların 7.0.2 veya 6.9.5 sürümlerine vakit kaybetmeden güncelleme yapmasını istedi.
İki Ayrı Güvenlik Açığı Birleştirilerek Sunucuda Kod ÇalıştırılabiliyorSearchlight Cyber araştırmacısı Adam Kues tarafından tespit edilen saldırı zinciri, CVE-2026-63030 CVE-2026-60137 numaralı iki farklı güvenlik açığını araya getiriyor. Araştırmacılara göre varsayılan ayarlarla çalışan WordPress kurulumu, herhangi eklenti bulunmasa bile anonim saldırganlar tarafından hedef alınabiliyor. WordPress RCE açığı, kimlik doğrulaması gerektirmemesi nedeniyle son yıllarda çekirdek sistemde görülen en kritik güvenlik problemlerinden biri olarak değerlendiriliyor.
İlk açık, WordPress 6.9 sürümüyle eklenen REST API batch-route mekanizmasındaki mantık hatasından kaynaklanıyor. İkinci açık ise WP_Query bileşenindeki “author__not_in” parametresinde bulunan SQL enjeksiyonu zafiyetini içeriyor. Araştırmacılar, iki açığın birlikte kullanılmasıyla saldırganların hedef sunucuda uzaktan komut çalıştırabildiğini belirtiyor. SQL enjeksiyonu açığı WordPress 6.8 sürümlerini etkilese REST API bileşeni sürümde bulunmadığı için aynı saldırı zinciri oluşturulamıyor.
WordPress güvenlik ekibi, tehdidin ciddiyeti nedeniyle desteklenen sürümlerde otomatik güvenlik güncellemelerini zorunlu olarak etkinleştirdi. Şirket, WordPress güvenlik güncellemesi kapsamında yayınlanan 6.9.5 7.0.2 sürümlerinin her iki açığı kapattığını doğruladı.
Searchlight Cyber teknik ayrıntıları mayı erteleyerek sistem yöneticilerine güncelleme yapmaları için zaman tanımayı amaçladı. Buna rağmen GitHub üzerinde çok sayıda PoC saldırı kodu kısa süre içinde yayımlandı. Bazı örnekler SQL enjeksiyonu kullanarak parola özetlerini ele geçirip yönetici hesabını kırmayı hedeflerken bazıları ise yönetici hesabına ihtiyaç duymadan doğrudan uzaktan kod çalıştırabildiğini iddia ediyor.
Siber güvenlik şirketi watchTowr, herkese açık saldırı araçlarının ılmasının ardından gerçek sistemlere yönelik ilk saldırı girişimlerini gözlemlediğini açıkladı. Şirket, WordPress çekirdeğinde kimlik doğrulaması gerektirmeyen seviyede kritik açıkların nadir görüldüğünü, nedenle saldırganların kısa sürede istismar girişimlerini artırmasının beklendiğini belirtti. WordPress sıfırıncı gün açığı niteliği kazanan gelişme, özellikle güncelleme almayan internet sitelerini öncelikli hedef hâline getiriyor.
Cloudflare ise platformu üzerinden çalışan tüm ücretli ücretsiz planlarda Web Application Firewall kurallarını devreye aldığını duyurdu. Şirket, WAF korumasının CVE-2026-63030 CVE-2026-60137 açıklarını hedefleyen istekleri engelleyebildiğini, ancak bunun kalıcı çözüm olmadığını vurguladı. Uzaktan kod çalıştırma açığı riskini ortadan kaldırmanın tek güvenilir yolu WordPress 7.0.2 veya 6.9.5 sürümüne geçmek olarak gösteriliyor. Güncellemeyi hemen uygulayamayan kurumların ise REST API erişimini geçici olarak sınırlandırması veya ilgili uç noktaları WAF üzerinden engellemesi öneriliyor.