// Güvenlik

WordPress çekirdeğinde kimlik doğrulaması gerektirmeyen kritik açığa güncelleme geldi

WordPress çekirdeğinde oturum açmadan kod çalıştırmaya kapı açan CVE-2026-87902 için 7.1.2 sürümü yayınlandı; düzeltme 4.7'ye kadar eski dallara da geri taşındı.

WordPress çekirdeğinde, saldırganların siteye giriş yapmadan kod çalıştırmasına kapı açabilecek bir yol geçişi açığı kapatıldı. Açık CVE-2026-87902 kimliğiyle kayıtlara geçti ve 7.1.2 sürümüyle giderildi. WordPress ekibi, düzeltmeyi eski sürümleri kullananlar için 4.7 dalına kadar geri taşıdı.

GitHub’daki güvenlik danışması açığı kritik olarak sınıflandırıyor ve etki puanını 9,2 veriyor. NVD tarafındaki CVSS 3.1 puanı ise 8,1. Açığı Robert Ressl buldu ve sorumlu bildirim süreciyle iletti.

Sorun nerede

Hata, sayfa şablonlarının çözümlenmesinde ortaya çıkıyor. get_page_template() fonksiyonu, aktif temanın dizinleri dışında kalan ve sunucuda okunabilen bir .php dosyasını şablona dahil edebiliyor. İsteği gönderen kişinin hesabı olması gerekmiyor; yani siteye üye olmayan bir saldırgan da bu yolu deneyebiliyor.

Hangi koşullarda kod çalıştırmaya dönüşüyor

Danışmaya göre açığın kod çalıştırmaya varması için iki ön koşul var. Birincisi, aktif temanın ya da ebeveyn temasının içinde adı page- ile başlayan üst düzey bir klasör bulunması gerekiyor. Eski varsayılan temalardan Twenty Twelve ve Twenty Fourteen bu durumda; Neve, Hestia ve Sydney gibi popüler üçüncü parti temalar da etkilenenler arasında sayılıyor. İkincisi, sunucuda web kullanıcısının okuyabildiği bir .php dosyasının bulunması gerekiyor. Araştırmacılar, PHP’de register_argc_argv ayarı açıkken bilinen pearcmd.php yönteminin bu adımda kullanılabildiğini belirtiyor. Resmi Docker php imajı ve PHP 8.5 öncesi varsayılan cPanel yapılandırması etkilenen ortamlar arasında.

Ne yapmalısınız

Çekirdeği yönetim panelinden ya da komut satırından güncelleyin. Sürüm dalınıza karşılık gelen bakım sürümü şöyle: 7.1.2, 7.0.6, 6.9.9, 6.8.10, 6.7.9, 6.6.9 ve 6.5.12. Daha eski dallarda kalanlar için de 4.7.37’ye kadar yamalar yayınlandı. Küçük sürüm otomatik güncellemeleri açık olan siteler yeni sürümü kendiliğinden alır; otomatik güncellemeyi kapattıysanız işlemi elle başlatın.

Açığın ayrıntıları artık kamuya açık. Sömürüldüğüne dair bir bildirim yok, ancak şartları taşıyan bir sitede savunmasız kalmak için saldırganın tek bir isteği yeterli. Bu yüzden güncellemeyi geciktirmeyin.

Kaynak: NVD · WordPress Güvenlik Danışması

// GERİ BİLDİRİM

Bu çözüm işine yaradı mı?

Değerlendirmen, bu notun diğer okuyuculara ne kadar yardımcı olduğunu gösterir.

Bu çözüm işine yaradı mı?

Değerlendirmek için yıldızlara tıklayın.

Ortalama puan 0 / 5. Toplam oy: 0

İlk değerlendiren sen ol.

Bu yazıyı faydalı bulmadığınız için çok üzüldük.

Görüşleriniz bizim için çok değerli.

Nasıl daha faydalı bir yazı hazırlayabiliriz?

// SOHBETE KATIL

Deneyimini paylaş

Bir sorunun, farklı bir çözümün veya eklemek istediğin bir notun var mı?

// OKUMAYA DEVAM

Bir not daha.

Tüm yazılar ↗︎