· kaynak dev.to (home feed)
WordPress Click2Shell: çekirdek RCE zinciri 7.1.1'de yamalandı, ancak temalar riski büyütüyor
Tek bir tıklama, hazırlanmış bir bağlantı üzerinden, oturum açmış bir WordPress yöneticisinin sitesini katalog teması aracılığıyla uzaktan PHP çalıştırmaya itebilir. Çekirdek düzeltmesi 7.1.1 ile geldi ve 7,9 milyonluk host taraması rakamı dikkatli okumayı gerektiriyor.

Açıklanma süreci
21 Eylül 2026'da araştırmacılar Click2Shell adı verilen bir saldırı zincirini açıkladı: WordPress Core'daki kimlik doğrulaması gerektirmeyen bir uzaktan kod çalıştırma yolu, sonradan WordPress 7.1.1'de 63664 numaralı changeset ile düzeltildi. Olaya ilişkin dev.to analizine göre SecurityOnline.info, pwn.ai'ın teknik incelemesine dayanarak kanıt konseptiyle birlikte orijinal haberi taşıdı. Analiz yapıldığı sırada hiçbir CVE atanmamıştı ve araştırmacılar sahada istismar gözlemlememişlerdi.
Zincir nasıl çalışıyor
dev.to incelemesinde anlatıldığı gibi saldırı iki aşamada ilerliyor. Önce, hazırlanmış bir bağlantı, oturum açmış bir yöneticinin tarayıcısını katalogdan bir temayı otomatik olarak kurmaya zorluyor; bu, çekirdekteki tema-slug ayrıştırıcı tutarsızlığının sonucu. Ardından kurulan tema, saldırgan tarafından sağlanan PHP kodunu uzak bir paketten çekip sunucuda çalıştıran korumasız bir AJAX handler'ı ortaya çıkarıyor.
Zincir, analizin "kimlik doğrulaması biçimli bir kapı" diye nitelediği bir yapıya sahip: saldırgan tarafında hiçbir WordPress kimlik bilgisi gerekmiyor, ancak bir yönetici saldırganın seçtiği URL'yi ziyaret edene kadar hiçbir kod çalışmıyor. Bu, onu açık bir kapıdan çok sosyal mühendislik destekli bir zincir yapıyor ve hangi sitelerin gerçekten risk altında olduğunu belirliyor — pratikte, bir yöneticinin makul biçimde bir bağlantıya tıklayabileceği neredeyse her site.
Yamalanması gereken iki katman
Risk yüzeyi bir çekirdek katmanı ve bir tema katmanına bölünüyor:
- Çekirdek: ayrıştırıcı tutarsızlığı 7.1.1 öncesi her WordPress sürümünü etkiliyor. 7.1.1 veya sonrasına yükseltme, zorla kurulum aşamasını kapatıyor.
- Tema: ikinci aşama, katalog temalarındaki korumasız AJAX uç noktalarını istismar ediyor; Mobile Repair Zone 2.5.4 ve daha 40'tan fazla tema tespit edildi. Yamalı çekirdek çalıştıran ama savunmasız bir tema barındıran bir site — etkin olmayan bir tema bile — saldırgan o temayı Customizer önizlemesi sırasında yükleyebilirse ikinci aşama kodunu hâlâ taşıyor.
7,9 milyonluk rakam neyi sayıyor
Açıklamadan bir gün sonra, app="WordPress" için yapılan bir ZoomEye sorgusu (2026-09-22 UTC'de çalıştırıldı) 7.945.496 eşleşen varlık döndürdü. dev.to yazarının ana noktası, bu tür manşet rakamların iki zıt hataya davet çıkması: olayı gürültü olarak görmezden gelmek ya da eşleşen her host'u ele geçirilmiş saymak. Her iki okuma da yanlış. Sayım, dizine eklenmiş ürün varlıklarını yansıtıyor; savunmasız yama seviyelerini ve elbette başarılı saldırıları değil.
Ürün parmak izi yalnızca "WordPress nerede" sorusunu yanıtlıyor; bu da sorunun dış sınırı. Bu örneklerden hangilerinin savunmasız bir tema çalıştırdığını söyleyemiyor, çünkü temalar parmak izinin yakaladığı verilerin bir parçası değil.
Ekipler rakamı nasıl kullanmalı
Olay sırasında ZoomEye kullanan ekipler için analiz, sorguyu bir kapsam belirleme ve önceliklendirme aracı olarak görmeyi öneriyor: bir ağ aralığındaki WordPress varlıklarını konumlandırmak, temizlik öncesi ve sonrası sayımları karşılaştırmak ve kullanımdan kaldırıldıktan sonra yeniden beliren varlıkları işaretlemek. Gözlemler, kullanılan kesin sorgu, zaman damgası ve toplamla birlikte kaydedilmeli ve bunlara dayanan her rapor, dizine eklenmiş varlıkların teyit edilmiş savunmasız host'lar olmadığı ve bir risk sayımının bir ihlal sayımı olmadığı uyarısını yinelemeli.
Neden önemli
WordPress'in kurulu tabanı, çekirdek düzeyindeki herhangi bir RCE yolunu ciddi bir olay haline getiriyor ve Click2Shell tek bir yönetici tıklamasından kod çalıştırmaya ulaşıyor — pratikte kulağa geldiğinden daha zayıf bir kapı, çünkü yöneticiler sürekli bağlantıları takip ediyor. Giderilmesi de iki katmanlı: çekirdeği yamalamak gerekli ama savunmasız katalog temaları — etkin olarak kullanılmayanlar dahil — kurulu kaldığı sürece yeterli değil. Son olarak bu olay, bir güvenlik olayı sırasında tarama verisini okuma dersi. 7,9 milyonluk bir rakam kapsam belirleme için faydalı, ancak onu savunmasız ya da ele geçirilmiş host'ların sayımı olarak sunmak hem saldırının ön koşullarını hem de boşluğu kapatmak için gereken gerçek işi yanlış anlatıyor.
- #wordpress
- #security
- #rce
- #vulnerability
- #patch-management
İlgili yazılar
- CERT-BUND tavsiyesi 36 Drupal modülü CVE'sini bir araya topluyor; ajanslar 16 projeyi müşteri sitelerinde yamıyor
- MikroTik RouterOS açıkları CVE-2026-67279 ve CVE-2026-86060 kimlik doğrulaması olmadan tam yönetici erişimi sağlıyordu
- Açık kaynaklı Godmode Bot, tarayıcı girişlerini ve 2FA kodlarını gizli bilgileri modele göstermeden dolduruyor