• Yapay Zeka
  • Mobil
  • Bilgisayar & Donanım
  • Oyun
  • Yazılım & Uygulamalar
  • Bilim
  • Daha Fazla
    • Uzay
    • Otomobil
    • Güvenlik
    • Sosyal Medya
    • İnceleme
Teknoyazar - Teknoloji Haberleri
  • Yapay Zeka
  • Mobil
  • Bilgisayar & Donanım
  • Oyun
  • Yazılım & Uygulamalar
  • Bilim
  • Daha Fazla
    • Uzay
    • Otomobil
    • Güvenlik
    • Sosyal Medya
    • İnceleme
Sonuç bulunamadı
Tüm sonuçları gör
ESC
  • Yapay Zeka
  • Mobil
  • Bilgisayar & Donanım
  • Oyun
  • Yazılım & Uygulamalar
  • Bilim
  • Daha Fazla
    • Uzay
    • Otomobil
    • Güvenlik
    • Sosyal Medya
    • İnceleme
Sonuç bulunamadı
Tüm sonuçları gör
ESC
Teknoyazar
Sonuç bulunamadı
Tüm sonuçları gör
ESC
  1. Teknoyazar
  2. › Güvenlik

WordPress’te ‘Click2Shell’ açığı sunucuda kod çalıştırmaya izin veriyor

× T Teknoyazar'ı Google'da tercih edilen kaynak olarak ekleyin +

WordPress Core'da bulunan Click2Shell adlı CSRF zinciri, yönetici oturumu üzerinden sunucuya kötü amaçlı PHP kodu enjekte edilmesine imkân tanıyordu. Açık 7.1.1 sürümüyle kapatıldı.

WordPress logosu ve güvenlik açığı temalı bilgisayar ekranı
Selin Koç Selin Koç / Editör 21.09.2026 22:16
Paylaş
0

WordPress, dünya genelinde milyonlarca web sitesinin altyapısını oluşturan açık kaynaklı bir içerik yönetim sistemi olarak sık sık güvenlik araştırmalarının odağında yer alıyor. Bu kez gündemde, platformun Core bileşeninde keşfedilen ve Click2Shell adı verilen kritik bir zincir var; açık, kimlik doğrulaması gerektirmeden sunucuda rastgele PHP kodu çalıştırılmasına imkân tanıyordu.

Açığı bulan pwn.ai platformundan güvenlik araştırmacısı Paulos Yibelo, sorunu 22 Ağustos’ta WordPress ekibine bildirdi. Sorun, WordPress.org Tema API’sinden gelen bir değerin hem sunucu tarafında hem de yönetici tarayıcısında JavaScript ile hatalı biçimde iki kez yorumlanmasından kaynaklanıyordu. Bu durum, saldırganların hedef bir siteye yönetici onayı olmadan bir tema yüklemesine olanak sağlıyordu.

Araştırmacıya göre, tema etkin olmasa bile Customizer önizlemesi sırasında içindeki PHP kodu çalıştırılabiliyordu. Saldırı, kötü amaçlı bir bağlantıyla başlıyor; oturum açmış bir yöneticinin bu bağlantıyı tıklaması durumunda, WordPress.org kataloğundaki savunmasız bir tema otomatik olarak kuruluyor ve önizleme sırasında sunucu tarafında kod çalıştırılabiliyordu.

Bunlar da İlginizi Çekebilir

Yeni StarCraft açık dünya nişancı olarak 2030’da geliyor Yeni StarCraft açık dünya nişancı olarak 2030’da geliyor Yapay zekada yavaşlama çağrısına Beyaz Saray’dan ret geldi Yapay zekada yavaşlama çağrısına Beyaz Saray’dan ret geldi Apple Watch Series 12, Series 11’e karşı neleri değiştirdi? Apple Watch Series 12, Series 11’e karşı neleri değiştirdi? Joby Aviation, ABD’yi baştan sona otonom uçuşla geçti Joby Aviation, ABD’yi baştan sona otonom uçuşla geçti

pwn.ai ekibi, zincirin ikinci halkası olarak bilinen açıklı bir temayı kullanarak saldırının sunucu tarafında uzaktan kod yürütmeye (RCE) kadar uzanabildiğini kanıtladı. Bu tür bir erişim, dosya değiştirme veya silme, kullanıcı verilerine ulaşma ve veritabanı kimlik bilgilerini barındıran wp-config.php dosyasına erişim gibi ciddi sonuçlar doğurabiliyor; saldırganlar bu yolla sahte yönetici hesapları oluşturabilir ya da siteye kötü amaçlı betikler enjekte edebilirdi.

WordPress güvenlik firması Patchstack, zincirin yalnızca yönetici yetkisine sahip hesaplar üzerinden tetiklenebildiğini, Yazar ve Editör rollerinin tema kurma izni olmadığı için risk altında olmadığını belirtti. Ancak hedefli oltalama (phishing) saldırıları veya sitede mevcut bir XSS açığı, yöneticinin tarayıcısının bu isteği kendiliğinden göndermesini sağlayarak saldırıyı mümkün kılabiliyor.

Sorun, WordPress’in geçtiğimiz hafta yayımladığı 7.1.1 sürümüyle giderildi; güncellemede tema kısaltması (slug) jQuery seçicisinde kullanılmadan önce filtreleniyor ve seçici yalnızca gerçek tema kartlarıyla sınırlandırılıyor. Güncellemeyi hemen uygulayamayan site yöneticileri için Patchstack, ‘DISALLOW_FILE_MODS’ ayarı etkinleştirilmiş sitelerin zorla tema veya eklenti kurulumuna karşı korunaklı olduğunu belirtiyor. Buna rağmen, teknik detayların ve kavram kanıtlama (PoC) kodunun kamuya açık hale gelmesi nedeniyle sitelerini en kısa sürede güncellemeyen yöneticiler ciddi risk altında kalmaya devam edecek.

Kaynak: BleepingComputer

csrfgüvenlik açığırcesiber guvenlikwordpress

YORUMLAR

(0)
Yorumunuz minimum 30 karakter olmalıdır. (0)
Henüz yorum yok. İlk yorumu siz yazın.
En Çok Okunanlar
  1. 1LinkedIn, tarayıcı uzantılarını tarama davalarını kazandı
  2. 2Anthropic, yapay zekâ modellerinin siber saldırılarını raporladı
  3. 3OpenAI ajanları mayıs ayında RubyGems platformuna sızdı
  4. 4ClickFix saldırıları PC ve Mac kullanıcılarını hedef alıyor
  5. 5LG, akıllı TV’lerde casusluk iddialarına yanıt verdi
  6. 6BragJack Saldırısı Tarayıcı Yapay Zeka Asistanlarını Ele Geçiriyor
  7. 7Trezor’un e-posta sağlayıcısı hacklendi: 347 bin kişi hedef alındı
  8. 8Sogou klavye açığı tek tıkla GrayRabbit arka kapısını yüklüyor
  9. 9İspanya’da yapay zeka ajanının yönettiği ilk siber saldırı iddiası
  10. 10Yapay zeka laboratuvarlarında ajanlar sandbox’tan kaçtı
Teknoyazar

Güncel teknoloji haberleri, incelemeler ve rehberler. En yeni gelişmeleri Türkçe ve tarafsız biçimde Teknoyazar'da takip edin.

Popüler Konular

icerden ticaret dokuzuncu gezegen aksesuar modding otonom araçlar ios pentagon çin space force alstom genel görelilik intel checkmarx abd uzay programı avrupa birliği retro teknoloji laptop sızıntısı avrupa uzay gizlilik ro blox 2fa eactros youtube music hayvan davranışı nintendo aws amiral gemisi telefon starcraft final fantasy 7 revelation jaguar i-pace backrooms new game plus pv9 oyun veri merkezi npm

Kategoriler

  • Yapay Zeka
  • Mobil
  • Bilgisayar & Donanım
  • Oyun
  • Yazılım & Uygulamalar
  • Bilim
  • Uzay
  • Otomobil

Kurumsal

  • Hakkımızda
  • Yazarlar
  • Künye
  • Editoryal İlkeler
  • Düzeltme Politikası
  • İletişim
  • Gizlilik Politikası
  • Çerez Politikası
  • Aydınlatma Metni
  • KVKK
© 2026 Teknoyazar. Tüm hakları saklıdır.Teknoyazar bir Vizyon Dijital markasıdır.
Çerezleri kullanıyoruz

Size daha iyi bir deneyim sunmak, içerikleri kişiselleştirmek ve trafiği ölçmek için çerezler kullanıyoruz. Ayrıntılar için Çerez Politikası sayfamıza göz atabilirsiniz.

Çerez Politikası
Sonuç bulunamadı
Tüm sonuçları gör
  • Yapay Zeka
  • Mobil
  • Bilgisayar & Donanım
  • Oyun
  • Yazılım & Uygulamalar
  • Bilim
  • Daha Fazla
    • Uzay
    • Otomobil
    • Güvenlik
    • Sosyal Medya
    • İnceleme

© 2026 Teknoyazar. Tüm hakları saklıdır.

Size daha iyi bir deneyim sunmak, içerikleri kişiselleştirmek ve trafiği ölçmek için çerezler kullanıyoruz. Ayrıntılar için Çerez Politikası sayfamıza göz atabilirsiniz.