Siber Guvenlik

WordPress'te Kritik 'wp2shell' Güvenlik Açığı: Kullanıcısız Uzak Kod Yürütme Tehlikesi

WordPress sitelerini hedef alan 'wp2shell' adı verilen kritik iki güvenlik açığı, saldırganlara yetkisiz uzaktan kod yürütme imkanı sunuyor. Hızla yayılan exploit'ler nedeniyle web yöneticilerinin acilen güncelleme yapması gerekiyor.

I
ITWISE
1 görüntülenme
WordPress'te Kritik 'wp2shell' Güvenlik Açığı: Kullanıcısız Uzak Kod Yürütme Tehlikesi

Siber güvenlik araştırmacıları, WordPress platformunu hedef alan ve 'wp2shell' olarak adlandırılan iki kritik güvenlik açığının saldırganlar tarafından aktif olarak istismar edildiğini duyurdu. Bu açiklar, CVE-2026-63030 ve CVE-2026-60137 olarak izleniyor ve birleştiğinde, yetkisiz kullanıcıların uzaktan kod yürütmesine (RCE) olanak tanıyor. Bu durum, saldırganların web sitelerini tamamen ele geçirmesine ve hassas verileri çalmasına yol açıyor.

Saldırganlar, exploit kodunun GitHub ve diğer açık kaynak platformlarında yayınlanmasının ardından, bu güvenlik açıklıklarını tespit etmek için yoğun bir tarama faaliyetine girişti. 07 Temmuz 2026 tarihinde UTC saatlerine göre sabah saatlerinde yapılan incelemelerde, birçok web sitesinde başarılı exploit girişimleri tespit edildi. Bu durum, WordPress kullanıcılarını acilen harekete geçmeye çağırıyor.

wp2shell Açıklıkları Nasıl Çalışıyor?

Bu iki güvenlik açığı, WordPress'in çekirdek bileşenlerinde ve yaygın kullanılan eklentilerde yer alan zafiyetlerden kaynaklanıyor. İlk açıklık olan CVE-2026-63030, bir kimlik doğrulama bypass zafiyeti olarak tanımlanıyor. Bu açık, saldırganların herhangi bir kullanıcı adı veya şifre girmeden sisteme erişim sağlamasına olanak tanıyor. İkinci açıklık olan CVE-2026-60137 ise, uzaktan kod yürütme (RCE) yeteneği sunuyor ve saldırganların sunucuda istedikleri komutları çalıştırmasına imkan veriyor.

Bu iki açığın birleşimi, saldırganların tam sistem erişimine sahip olmasını sağlıyor. Örneğin:

  • Veritabanı erişimi: Tüm kullanıcı verilerini ve hassas bilgileri çalabilir.
  • Arka kapı (backdoor) kurulması: Sistemi gelecekteki saldırılara karşı açık bırakabilir.
  • DDoS saldırıları: Sunucuları saldırı amacıyla kullanabilir.
  • SEO spam: Web sitesini kötü amaçlı içeriklerle doldurabilir.

Etkilenen WordPress Versiyonları ve Eklentiler

WordPress'in 6.6 ve altındaki tüm versiyonları bu açıklıkların potansiyel hedefi konumunda. Ayrıca, WordPress SEO, Elementor ve WooCommerce gibi popüler eklentilerde de benzer zafiyetlerin bulunma ihtimali yüksek. Siber güvenlik uzmanları, kullanıcıların en kısa sürede WordPress çekirdeği ve eklentilerini en son stabil versiyonlara güncellemelerini şiddetle tavsiye ediyor.

Nasıl Korunabilirsiniz?

WordPress yöneticileri ve web geliştiricileri için aşağıdaki adımlar, sistemlerinizi bu saldırılara karşı korumak için kritik önem taşıyor:

  • Güncelleme: WordPress çekirdeği ve tüm eklentileri en son stabil versiyonlara yükseltin. Bu, bilinen güvenlik açıklarının kapatılmasını sağlayacaktır.
  • Güvenlik eklentileri: Wordfence, Sucuri veya iThemes Security gibi güvenlik eklentilerini kullanarak ek koruma katmanları ekleyin.
  • Sunucu güvenliği: Sunucunuzun güvenlik duvarı (firewall), saldırı tespit sistemi (IDS) ve saldırı önleme sistemi (IPS) ile donatılmış olduğundan emin olun.
  • Yedekleme: Düzenli olarak tüm web sitesi verilerinin yedeğini alın ve bu yedekleri güvenli bir yerde saklayın. Olası bir saldırı durumunda, verilerinizi hızlıca kurtarmanıza olanak tanır.
  • İzleme ve uyarılar: Güvenlik loglarını sürekli olarak izleyin ve şüpheli faaliyetler için anında uyarı sistemleri kurun.
  • Kullanıcı izinleri: Sadece gerekli izinlere sahip kullanıcıların sisteme erişimini sağlayın. Gereksiz yetkilere sahip hesapları kapatın.

Sektördeki Tepkiler ve Uyarılar

Birçok siber güvenlik firması ve araştırmacı, bu saldırı dalgasının dünyadaki binlerce web sitesini tehdit ettiğini vurguluyor. WordPress'in resmi destek forumu ve güvenlik ekipleri, kullanıcıları acilen güncelleme yapmaya çağırıyor. Ayrıca, hosting sağlayıcıları da müşterilerini bu konuda bilgilendirmeye başladı.

Sucuri ve Wordfence gibi güvenlik firmaları, exploit kodunun yayınlanmasının ardından acil müdahale ekipleri oluşturarak, müşterilerini korumaya odaklandı. Bu firmalar, saldırıların yaygınlaşmasıyla birlikte, güvenlik açıklarını tespit etmek ve kapatmak için sürekli olarak çalışmalarını sürdürüyor.

Sonuç: Acil Eylem Zamanı

'wp2shell' adı verilen bu kritik güvenlik açıklıkları, WordPress kullanıcılarının ivedilikle harekete geçmesini gerektiriyor. Saldırganlar, exploit kodunun yayınlanmasının ardından yoğun bir tarama faaliyetine girişti ve birçok web sitesi saldırıya uğradı. Bu durum, sadece web sitelerinin değil, aynı zamanda müşteri verilerinin ve itibarın da tehlikeye atıldığı anlamına geliyor.

Eğer WordPress kullanıyorsanız, bugün bile sistemlerinizi güncelleyerek ve yukarıda belirtilen koruma adımlarını uygulayarak, bu tehditlere karşı kendinizi koruyabilirsiniz. Unutmayın, siber güvenlik bir tek seferlik etkinlik değil, sürekli bir süreçtir. Düzenli kontroller ve güncellemeler, sistemlerinizin güvenli kalmasını sağlayacaktır.