WordPress çekirdeğinde, saldırganların siteye giriş yapmadan kod çalıştırmasına kapı açabilecek bir yol geçişi açığı kapatıldı. Açık CVE-2026-87902 kimliğiyle kayıtlara geçti ve 7.1.2 sürümüyle giderildi. WordPress ekibi, düzeltmeyi eski sürümleri kullananlar için 4.7 dalına kadar geri taşıdı.
GitHub’daki güvenlik danışması açığı kritik olarak sınıflandırıyor ve etki puanını 9,2 veriyor. NVD tarafındaki CVSS 3.1 puanı ise 8,1. Açığı Robert Ressl buldu ve sorumlu bildirim süreciyle iletti.
Sorun nerede
Hata, sayfa şablonlarının çözümlenmesinde ortaya çıkıyor. get_page_template() fonksiyonu, aktif temanın dizinleri dışında kalan ve sunucuda okunabilen bir .php dosyasını şablona dahil edebiliyor. İsteği gönderen kişinin hesabı olması gerekmiyor; yani siteye üye olmayan bir saldırgan da bu yolu deneyebiliyor.
Hangi koşullarda kod çalıştırmaya dönüşüyor
Danışmaya göre açığın kod çalıştırmaya varması için iki ön koşul var. Birincisi, aktif temanın ya da ebeveyn temasının içinde adı page- ile başlayan üst düzey bir klasör bulunması gerekiyor. Eski varsayılan temalardan Twenty Twelve ve Twenty Fourteen bu durumda; Neve, Hestia ve Sydney gibi popüler üçüncü parti temalar da etkilenenler arasında sayılıyor. İkincisi, sunucuda web kullanıcısının okuyabildiği bir .php dosyasının bulunması gerekiyor. Araştırmacılar, PHP’de register_argc_argv ayarı açıkken bilinen pearcmd.php yönteminin bu adımda kullanılabildiğini belirtiyor. Resmi Docker php imajı ve PHP 8.5 öncesi varsayılan cPanel yapılandırması etkilenen ortamlar arasında.
Ne yapmalısınız
Çekirdeği yönetim panelinden ya da komut satırından güncelleyin. Sürüm dalınıza karşılık gelen bakım sürümü şöyle: 7.1.2, 7.0.6, 6.9.9, 6.8.10, 6.7.9, 6.6.9 ve 6.5.12. Daha eski dallarda kalanlar için de 4.7.37’ye kadar yamalar yayınlandı. Küçük sürüm otomatik güncellemeleri açık olan siteler yeni sürümü kendiliğinden alır; otomatik güncellemeyi kapattıysanız işlemi elle başlatın.
Açığın ayrıntıları artık kamuya açık. Sömürüldüğüne dair bir bildirim yok, ancak şartları taşıyan bir sitede savunmasız kalmak için saldırganın tek bir isteği yeterli. Bu yüzden güncellemeyi geciktirmeyin.
Kaynak: NVD · WordPress Güvenlik Danışması

Deneyimini paylaş
Bir sorunun, farklı bir çözümün veya eklemek istediğin bir notun var mı?
Yorum yazmak için giriş yap veya aramıza katıl.
Giriş yap ↗︎Üye ol ↗︎