• Yapay Zeka
  • Mobil
  • Bilgisayar & Donanım
  • Oyun
  • Yazılım & Uygulamalar
  • Bilim
  • Daha Fazla
    • Uzay
    • Otomobil
    • Güvenlik
    • Sosyal Medya
    • İnceleme
Teknoyazar - Teknoloji Haberleri
  • Yapay Zeka
  • Mobil
  • Bilgisayar & Donanım
  • Oyun
  • Yazılım & Uygulamalar
  • Bilim
  • Daha Fazla
    • Uzay
    • Otomobil
    • Güvenlik
    • Sosyal Medya
    • İnceleme
Sonuç bulunamadı
Tüm sonuçları gör
ESC
  • Yapay Zeka
  • Mobil
  • Bilgisayar & Donanım
  • Oyun
  • Yazılım & Uygulamalar
  • Bilim
  • Daha Fazla
    • Uzay
    • Otomobil
    • Güvenlik
    • Sosyal Medya
    • İnceleme
Sonuç bulunamadı
Tüm sonuçları gör
ESC
Teknoyazar
Sonuç bulunamadı
Tüm sonuçları gör
ESC
  1. Teknoyazar
  2. › Güvenlik

WordPress’te ‘Click2Shell’ açığı sunucuda kod çalıştırmaya izin veriyor

× T Teknoyazar'ı Google'da tercih edilen kaynak olarak ekleyin +

WordPress Core'da bulunan Click2Shell adlı CSRF zinciri, yönetici oturumu üzerinden sunucuya kötü amaçlı PHP kodu enjekte edilmesine imkân tanıyordu. Açık 7.1.1 sürümüyle kapatıldı.

WordPress logosu ve güvenlik açığı temalı bilgisayar ekranı
Selin Koç Selin Koç / Editör 21.09.2026 22:16
Paylaş
0

WordPress, dünya genelinde milyonlarca web sitesinin altyapısını oluşturan açık kaynaklı bir içerik yönetim sistemi olarak sık sık güvenlik araştırmalarının odağında yer alıyor. Bu kez gündemde, platformun Core bileşeninde keşfedilen ve Click2Shell adı verilen kritik bir zincir var; açık, kimlik doğrulaması gerektirmeden sunucuda rastgele PHP kodu çalıştırılmasına imkân tanıyordu.

Açığı bulan pwn.ai platformundan güvenlik araştırmacısı Paulos Yibelo, sorunu 22 Ağustos’ta WordPress ekibine bildirdi. Sorun, WordPress.org Tema API’sinden gelen bir değerin hem sunucu tarafında hem de yönetici tarayıcısında JavaScript ile hatalı biçimde iki kez yorumlanmasından kaynaklanıyordu. Bu durum, saldırganların hedef bir siteye yönetici onayı olmadan bir tema yüklemesine olanak sağlıyordu.

Araştırmacıya göre, tema etkin olmasa bile Customizer önizlemesi sırasında içindeki PHP kodu çalıştırılabiliyordu. Saldırı, kötü amaçlı bir bağlantıyla başlıyor; oturum açmış bir yöneticinin bu bağlantıyı tıklaması durumunda, WordPress.org kataloğundaki savunmasız bir tema otomatik olarak kuruluyor ve önizleme sırasında sunucu tarafında kod çalıştırılabiliyordu.

Bunlar da İlginizi Çekebilir

Fizikçiler 100 yıllık kuantum-yerçekimi sorusunu test etti Fizikçiler 100 yıllık kuantum-yerçekimi sorusunu test etti Google Play Games’te Sidekick özelliğine yeni açılış yöntemi geldi Google Play Games’te Sidekick özelliğine yeni açılış yöntemi geldi Optik sürücü kıtlığı PS Audio ve Naim’in CD çaların üretimini durdurdu Optik sürücü kıtlığı PS Audio ve Naim’in CD çaların üretimini durdurdu Sam Altman: OpenAI’nin 2026’da halka arzı doğru olmaz Sam Altman: OpenAI’nin 2026’da halka arzı doğru olmaz

pwn.ai ekibi, zincirin ikinci halkası olarak bilinen açıklı bir temayı kullanarak saldırının sunucu tarafında uzaktan kod yürütmeye (RCE) kadar uzanabildiğini kanıtladı. Bu tür bir erişim, dosya değiştirme veya silme, kullanıcı verilerine ulaşma ve veritabanı kimlik bilgilerini barındıran wp-config.php dosyasına erişim gibi ciddi sonuçlar doğurabiliyor; saldırganlar bu yolla sahte yönetici hesapları oluşturabilir ya da siteye kötü amaçlı betikler enjekte edebilirdi.

WordPress güvenlik firması Patchstack, zincirin yalnızca yönetici yetkisine sahip hesaplar üzerinden tetiklenebildiğini, Yazar ve Editör rollerinin tema kurma izni olmadığı için risk altında olmadığını belirtti. Ancak hedefli oltalama (phishing) saldırıları veya sitede mevcut bir XSS açığı, yöneticinin tarayıcısının bu isteği kendiliğinden göndermesini sağlayarak saldırıyı mümkün kılabiliyor.

Sorun, WordPress’in geçtiğimiz hafta yayımladığı 7.1.1 sürümüyle giderildi; güncellemede tema kısaltması (slug) jQuery seçicisinde kullanılmadan önce filtreleniyor ve seçici yalnızca gerçek tema kartlarıyla sınırlandırılıyor. Güncellemeyi hemen uygulayamayan site yöneticileri için Patchstack, ‘DISALLOW_FILE_MODS’ ayarı etkinleştirilmiş sitelerin zorla tema veya eklenti kurulumuna karşı korunaklı olduğunu belirtiyor. Buna rağmen, teknik detayların ve kavram kanıtlama (PoC) kodunun kamuya açık hale gelmesi nedeniyle sitelerini en kısa sürede güncellemeyen yöneticiler ciddi risk altında kalmaya devam edecek.

Kaynak: BleepingComputer

csrfgüvenlik açığırcesiber guvenlikwordpress

YORUMLAR

(0)
Yorumunuz minimum 30 karakter olmalıdır. (0)
Henüz yorum yok. İlk yorumu siz yazın.
En Çok Okunanlar
  1. 1LinkedIn, tarayıcı uzantılarını tarama davalarını kazandı
  2. 2Anthropic, yapay zekâ modellerinin siber saldırılarını raporladı
  3. 3OpenAI ajanları mayıs ayında RubyGems platformuna sızdı
  4. 4ClickFix saldırıları PC ve Mac kullanıcılarını hedef alıyor
  5. 5LG, akıllı TV’lerde casusluk iddialarına yanıt verdi
  6. 6Trezor’un e-posta sağlayıcısı hacklendi: 347 bin kişi hedef alındı
  7. 7Sogou klavye açığı tek tıkla GrayRabbit arka kapısını yüklüyor
  8. 8İspanya’da yapay zeka ajanının yönettiği ilk siber saldırı iddiası
  9. 9Yapay zeka laboratuvarlarında ajanlar sandbox’tan kaçtı
  10. 10FTC’den GM’e beş yıl boyunca müşteri verisi satma yasağı
Teknoyazar

Güncel teknoloji haberleri, incelemeler ve rehberler. En yeni gelişmeleri Türkçe ve tarafsız biçimde Teknoyazar'da takip edin.

Popüler Konular

optik sürücü sandbox açığı google photos çin otomobil pazarı güneş sistemi npm automattic xps bildirim merkezi şempanze boomcloud 360 içerik kasası united launch alliance bilim ses ekipmanları balatro jaguar i-pace japonya uzay ps5 finans teknolojisi kimi k3 gm z.ai yapay zeka ajanı enerji depolama fizik yapay zeka düzenlemesi modding uzay akademisi final fantasy 7 revelation fortune's weave wp engine oyun koruma elektrikli kamyon zluda insta360

Kategoriler

  • Yapay Zeka
  • Mobil
  • Bilgisayar & Donanım
  • Oyun
  • Yazılım & Uygulamalar
  • Bilim
  • Uzay
  • Otomobil

Kurumsal

  • Hakkımızda
  • Yazarlar
  • Künye
  • Editoryal İlkeler
  • Düzeltme Politikası
  • İletişim
  • Gizlilik Politikası
  • Çerez Politikası
  • Aydınlatma Metni
  • KVKK
© 2026 Teknoyazar. Tüm hakları saklıdır.Teknoyazar bir Vizyon Dijital markasıdır.
Çerezleri kullanıyoruz

Size daha iyi bir deneyim sunmak, içerikleri kişiselleştirmek ve trafiği ölçmek için çerezler kullanıyoruz. Ayrıntılar için Çerez Politikası sayfamıza göz atabilirsiniz.

Çerez Politikası
Sonuç bulunamadı
Tüm sonuçları gör
  • Yapay Zeka
  • Mobil
  • Bilgisayar & Donanım
  • Oyun
  • Yazılım & Uygulamalar
  • Bilim
  • Daha Fazla
    • Uzay
    • Otomobil
    • Güvenlik
    • Sosyal Medya
    • İnceleme

© 2026 Teknoyazar. Tüm hakları saklıdır.

Size daha iyi bir deneyim sunmak, içerikleri kişiselleştirmek ve trafiği ölçmek için çerezler kullanıyoruz. Ayrıntılar için Çerez Politikası sayfamıza göz atabilirsiniz.