Yeni Kritik WordPress Açığı Yine Şaşırtmadı!

Evet WordPressten beklenen ve ne kadar kritik açık olasada şaşırtmayan yeni bir açık ortaya çıktı. cPanel açığı (CVE-2026-41940) gibi WordPress için bir saldırı dalgası bekleniyor. Zafiyet 6 Ağustos 2026’da yamalanmış ve teknik detayları (Proof-of-Concept) dün resmi olarak kamuoyuyla paylaşılmıştır. Siber güvenlik kuruluşlarıda aynı şekilde, saldırganların bu açığı kullanarak web sitelerini hedef almaya başlamasının an meselesi olduğunu belirtiyor.

Açık Teknik İncelemesi & Nasıl Çalışır

CVE-2026-64638 (XSS2Shell) zafiyeti, kimlik doğrulaması gerektirmeyen bir Giriş Ekranı XSS açığının tarayıcı tarafında tetiklenerek Uzaktan Kod Çalıştırma (RCE) aşamasına kadar zincirlenmesi prensibiyle çalışmaktadır.

Saldırgan, sisteme giriş yapmamış (unauthenticated) şekilde bu süreci başlatabilir yani path yoluyla anlatmak gerekirse:

1. Aşama: Giriş Ekranında Reflected XSS Tetikleme

1- Script Yükleme: WordPress, kullanıcı şifre sıfırlama akışları için giriş sayfasına (wp-login.php) otomatik olarak bir kullanıcı profili script’i (user-profile script) dahil eder.
2- DOM Clobbering: Giriş ekranındaki kullanıcı adı parametresine (log alanına) özel olarak filtrelenmemiş ve manipüle edilmiş bir girdi gönderilir.
3- Payload Enjeksiyonu: Bu girdi, tarayıcıda çalıştırılan güvenilir yerel script’lerin tükettiği DOM nesne özelliklerini sabote eder (DOM Clobbering). Böylece saldırganın zararlı JavaScript kodu, WordPress’in kendi sitesi altındaymış gibi (same-origin) çalışmaya başlar.

2. Aşama: RCE’ye Yükseltme (Zafiyet Zinciri)

XSS kodunun tek başına sunucuya doğrudan etkisi yoktur. Ancak bir Sitenin Yöneticisi (Administrator), saldırganın hazırladığı bu zararlı bağlantıya (sosyal mühendislik yoluyla) tıkladığında veya o sırada sayfada aktif bir oturuma sahip olduğunda zincir tamamlanır:

  1. Kimlik Bilgisi Hırsızlığı (Uygulama Şifresi): Yöneticinin tarayıcısında çalışan XSS payload’u, arka planda gizlice REST API’yi tetikler. Yönetici oturumunu kullanarak site üzerinde yeni bir Uygulama Şifresi (Application Password) oluşturur.
  2. Eklenti Yükleme (Upload): Saldırgan, elde ettiği bu Uygulama Şifresiyle REST API üzerinden siteye zararlı bir PHP dosyası barındıran eklenti arşivi (.zip) yükler.
  3. Kod Çalıştırma (RCE): Yüklenen eklentinin etkinleştirilmesine gerek yoktur. Tarayıcı üzerinden yüklenen dizindeki PHP dosyasına doğrudan istek atılarak (HTTP Request) sunucu üzerinde komut çalıştırılır. Bu durum veritabanı şifrelerinin (wp-config.php) sızmasına ve sunucunun tamamen ele geçirilmesine yol açar.

WordPress Sahiplerine: Yama (Fixed Version)

İndirme Linki: WordPress 7.0.3 Yama

Kısa Kurulum Rehberi

Sitenizi bozmadan güncellemek için şu 3 adımı takip edin:

1. Adım: Yedek Alın (Kritik)

  • Panelinizden veya hosting firmanızın arayüzünden (cPanel/Plesk) sitenizin veri tabanını ve dosyalarını bilgisayarınıza yedekleyin.

2. Adım: Temiz Dosya Yükleme (FTP veya Dosya Yöneticisi)

  1. İndirdiğiniz wordpress-7.0.3.zip dosyasını bilgisayarınızda klasöre açın.
  2. Bu klasörün içindeki wp-content klasörünü KESİNLİKLE SİLİN (Sitenizin temaları ve görselleri zarar görmesin).
  3. Geriye kalan tüm dosya ve klasörleri (wp-admin, wp-includes ve ana dizindeki dosyalar), sitenizin sunucusuna (FTP veya cPanel Dosya Yöneticisi ile) yükleyin.
  4. Var olan dosyaların üzerine yazılmasına (Overwrite/Değiştir) onay verin.

3. Adım: Veri Tabanını Güncelleyin

  • Tarayıcınızdan ://siteadresiniz.com sayfasına girin.
  • Karşınıza “Veri Tabanı Güncellemesi Gerekli” uyarısı çıkarsa “WordPress Veri Tabanını Güncelle” butonuna tıklayın.

WordPressiz abi, ocuz abi, surekli acıklar verip site sahiplerine rahatsızlık veririz, piciz abi.