WordPress, Kimlik Doğrulama Gerektirmeyen Kod Çalıştırmaya Olanak Tanıyabilecek Kritik Bir Çekirdek Açığını Yamaladı
WordPress, saldırganların bir web sitesinin tema dizinlerinin dışından PHP dosyaları yüklemesine ve belirli koşullar altında oturum açmadan kötü amaçlı kod çalıştırmasına olanak tanıyan kritik bir güvenlik açığı için acil bir güvenlik güncellemesi yayınladı.
Düzeltme, 22 Eylül 2026'da WordPress 7.1.2 sürümüyle kullanıma sunuldu. Proje ekibi, yayın duyurusunda yöneticileri sistemi derhal güncellemeye çağırdı ve sorunu özel olarak bildiren güvenlik araştırmacısı Robert Ressl'e teşekkür etti.
CVE-2026-87902 koduyla izlenen bu güvenlik açığı, 9,2'lik kritik bir CVSS 4.0 puanına sahip. Resmi güvenlik bülteni, bu açığı sayfa şablonu çözümleme sürecinde kimlik doğrulama gerektirmeyen bir "yol geçişi" (path-traversal) zafiyeti olarak tanımlıyor. Açığın istismar edilmesi için mevcut bir hesap veya meşru bir kullanıcının etkileşimi gerekmiyor; ancak ortaya çıkabilecek en ciddi sonuç, web sitesinin tema düzenine ve barındırma ortamına bağlı.
Bu ayrıntı, tehdidi anlamak açısından büyük önem taşıyor. Söz konusu açık, savunmasız durumdaki her WordPress kurulumunun derhal ele geçirilebileceği anlamına gelmiyor. Ancak bu açık, anonim bir isteğin, WordPress'in normalde sayfa şablonu olarak yüklememesi gereken yerel bir PHP koduna erişebilmesini sağlayan tehlikeli bir yol oluşturuyor.
Etkilenen işlevsellik, istenen bir sayfanın hangi şablonla oluşturulacağını (render edileceğini) belirliyor. Patchstack'in teknik analizine göre WordPress, ilgili kod yolunda halihazırda kullanılan geçiş doğrulama (traversal validation) işlemini uygulamadan, istekten elde edilen sayfa adını kullanarak bir aday dosya adı oluşturuyordu.
Ortaya çıkan dosya adı, sabit bir `page-` ön ekine ve `.php` uzantısına sahip oluyor. Bu kısıtlamalar istismar yöntemini şekillendiriyor: Aktif temanın `page-` ile başlayan uygun bir üst düzey dizine sahip olması ve hedefin okunabilir bir PHP dosyası olması gerekiyor. Gerekli koşullar sağlandığında, dizin geçişi (directory traversal) mekanizması, şablon seçiminin amaçlanan konumun dışına çıkmasına olanak tanıyor.
Patchstack, güncellemenin, etkilenen kod çözülmüş sayfa adı işleme sürecine doğrulama eklediğini ve geçiş bileşenleri içeren şablon yolları üzerinde ilave kontroller getirdiğini bildiriyor. Bu değişiklikler, temelindeki yol işleme sorununu gideriyor. Sunucu yapılandırmasını kontrol etmek risk durumunu anlamaya yardımcı olabilir, ancak bu işlem düzeltilmiş kodun yüklenmesinin yerini tutmaz.
Temaların rolü özellikle önemlidir; çünkü sıradan ve meşru bir dizin yapısı bile saldırı gereksinimlerinin bir kısmını karşılayabilir. WordPress'in tema geliştirme belgeleri, özel sayfa şablonlarının tekil sayfaların sunumunu nasıl kontrol ettiğini ve geliştiricilerin bunları alt dizinlerde nasıl düzenleyebileceğini açıklamaktadır. Bu nedenle, şablonları düzenli bir şekilde tutmak için kullanılan bir klasör, platformun başka bir yerindeki bir güvenlik açığıyla ilişkili hale gelebilir. Bu klasörün varlığı, temel kusurun tema geliştiricisi tarafından ortaya çıkarıldığı anlamına gelmediği gibi, tam bir kod yürütme zincirinin mevcut olduğunu tek başına kanıtlamaz da.
Resmi güvenlik duyurusu; ilgili düzeni barındıran örnekler olarak, eskiyen Twenty Twelve ve Twenty Fourteen temalarının yanı sıra Neve, Hestia ve Sydney gibi üçüncü taraf temaları da işaret etmektedir. Hem etkin ana tema hem de alt tema (child theme) önem taşımaktadır. Duyuru ayrıca, resmi PHP Docker imajlarını ve 8.5'ten eski PHP sürümlerini çalıştıran varsayılan cPanel yapılandırmalarını içeren ortamları da belgelenen yürütme yoluyla ilişkili olarak tanımlamaktadır.
Kaynak: Cyber Security Hub Newsletter

