· kaynak dev.to (home feed)
WordPress 7.1.2, 4.7'ye kadar uzanan sürümleri etkileyen kritik path traversal'dan RCE'ye dönüşen açığı kapatıyor
WordPress 7.1.2, kimlik doğrulaması gerektirmeyen ve remote code execution'a dönüşebilen bir dosya dahil etme açığını yamalıyor; düzeltmeler 4.7'ye geri taşıındı ve CISA aktif sömürüldüğünü bildiriyor.

Desteklenen her dal için kritik yama
WordPress, çekirdekteki kritik bir açığı kapatmak için 7.1.2 sürümünü yayınladı: sunucu yapılandırmasına bağlı olarak remote code execution'a dönüştürülebilen, kimlik doğrulaması gerektirmeyen bir path traversal hatası. dev.to'daki bir güvenlik yazısına göre sorun CVE-2026-87902 ve GHSA-7hp8-65ch-5whp olarak izleniyor, CVSS 4.0 skoru 9.2 taşıyor ve 4.7.0'dan 7.1.1'e kadar her WordPress sürümünü etkiliyor.
Sürüm, 22 Eylül 2026'da, hâlâ güvenlik düzeltmeleri almaya uygun her dala yapılan geri taşımalarla birlikte yayınlandı — bunlar arasında 7.0.6, 6.9.9, 6.8.10 ve 6.7.9 var, 4.7.37'ye kadar uzanıyor. Bu nedenle 7.1 hattına geçemeyen sitelerin de elinde bir düzeltme yolu bulunuyor.
Sömürü şimdiden başladı
dev.to yazısı, CISA'nın CVE-2026-87902'yi 25 Eylül 2026'da, yamanın çıkışından üç gün sonra Bilinen Sömürülen Zafiyetler (Known Exploited Vulnerabilities) kataloğuna eklediğini bildiriyor. Savunmasız kurulumlara yönelik herkese açık taramaların ve pearcmd.php üzerinden PHP dosyaları yazma girişimlerinin saha içinde gözlemlendiği bildiriliyor.
Şablon çözümlemesinde bir dosya dahil etme hatası
Açık, WordPress'in sayfa şablonlarını çözümleme biçiminde yatıyor. Kimlik doğrulaması gerektirmeyen bir istek, get_page_template() işlevini, aktif temanın dizinlerinin dışında bulunan okunabilir bir yerel .php dosyasını yüklemeye yönlendirebiliyor. Bu da onun jenerik bir web kökü kaçışı değil, CWE-98 olarak sınıflandırılan bir yerel dosya dahil etme (local file inclusion) sorunu yapar: saldırgan, yeni bir dosya yüklemek yerine hangi mevcut PHP dosyasının dahil edileceğini seçiyor.
Kod yürütmeye ulaşmak için gerekenler
Yazıya göre dahil etmenin kod yürütmeye yükselip yükselmediğini üç koşul belirliyor:
- Aktif tema, üst veya alt tema olsun, adı page- ile başlayan bir üst düzey dizine sahip. Bu nadir değil: page-templates/ dizini Twenty Twelve ve Twenty Fourteen ile birlikte geliyor ve Neve, Hestia ile Sydney dahil popüler temalarda görülüyor.
- Sunucuda, saldırganın sağladığı argümanlara göre davranan okunabilir bir .php dosyası. Gözlemlenen saldırılarda hedef pearcmd.php.
- PHP yapılandırmasında register_argc_argv'nin On olarak ayarlanmış olması. Resmî PHP Docker imajları buna uyuyor; 8.5 öncesi PHP sürümlerindeki varsayılan cPanel kurulumları da öyle.
Yazı, hatanın koşullu doğasının onu atlamak için güvenli hâle getirmediği konusunda uyarıyor: saldırganlar gereksinimleri karşılayan yapılandırmaları yokluyor ve varsayılan paylaşımlı hosting ile VPS imajlarının büyük olasılıkla bu koşulları karşılayacağı belirtiliyor.
Yamalama ve geçici azaltıcı önlemler
Birincil düzeltme çekirdeği güncellemek: sunucu kurulumlarında WP-CLI ile wp core update, ya da cPanel, Plesk veya Kinsta gibi hosting panellerindeki tek tıkla güncelleyici. Yazı ayrıca önce dosyaların ve veritabanının yedeğini almayı, ardından kurulu sürümü WordPress yönetim panelinden doğrulamayı ve wp-config.php içindeki WP_AUTO_UPDATE_CORE ile minor sürümler için otomatik arka plan güncellemelerini etkinleştirmeyi öneriyor.
Hemen güncelleme mümkün değilse, iki yapılandırma değişikliği belgelenmiş dahil etmeden yürütmeye giden yolu kırar: register_argc_argv'yi Off yapın ve php -i ile doğrulayın, ardından erişilebilir bir pearcmd.php olup olmadığını kontrol edin ve makinede PEAR'a ihtiyaç duyan bir şey yoksa kaldırın. İkisi de temeldeki dosya dahil etmeyi kapatmıyor, dolayısıyla asıl çözüm yamalamada kalıyor. Cloudflare, Wordfence veya ModSecurity gibi bir WAF ve yönetim panelinde dosya düzenlemeyi kapatmak genel sağlamlaştırma önlemleri olarak listeleniyor. Özellikle, yazı şu noktaya dikkat çekiyor: uploads dizininde PHP yürütmeyi engellemek — birçok WordPress hatası için standart tavsiye — bu CVE'ye karşı hiçbir işe yaramıyor, çünkü saldırı zaten diskte mevcut olan bir dosyaya dayanıyor.
Neden önemli
WordPress web'in çok büyük bir bölümünü çalıştırıyor ve bu hata hiçbir kimlik bilgisi, hiçbir savunmasız eklenti ya da birçok hostta varsayılan olarak gelenlerin ötesinde bir tema gerektirmiyor. CISA Bilinen Sömürülen Zafiyetler listesi ile gözlemlenen taramaların birleşimi, fırsatçı saldırıların "eğer" değil "ne zaman" sorusu olduğu anlamına geliyor. 4.7'ye kadar desteklenen her dal için yamalı sürümler bulunduğundan, pratik çıkarım basit: hemen güncelleyin, sürümü doğrulayın ve register_argc_argv ile pearcmd.php kontrollerini yalnızca geçici bir önlem olarak görün.
- #wordpress
- #security
- #vulnerability
- #patching
- #cms
İlgili yazılar
- Atlassian'ın CVSS 9.3 dosya okuma açığı, güncellenmemiş self-hosted Jira ve Confluence'u riske atıyor
- Herkese Açık Exploit'i Bulunan Dört Linux Kernel Local Root Açığı: DirtyAH6, PPPoEject, TUNderflow, DiagSpill
- En popüler 20 MCP sunucusunun taranması, araç açıklamalarında yönlendirme metni ve duraklayan spesifikasyon geçişi ortaya koydu