Ne oldu?
WordPress çekirdeğinde CVE-2026-87902 numaralı kritik bir güvenlik açığı bulundu. Önem derecesi 10 üzerinden 9,2 olarak değerlendirildi. Açığı güvenlik araştırmacısı Robert Ressl bildirdi.
Açık, bir eklentide veya temada değil, WordPress'in kendisinde. Yani üzerine ne kurduğunuzdan bağımsız olarak sitenizi ilgilendiriyor.
Düzeltme 22 Eylül 2026'da WordPress 7.1.2 sürümüyle yayımlandı. Aynı gün, yamanın çıkmasından beş saat sonra saldırganların tarama faaliyeti başladı.
Açık tam olarak ne yapıyor?
Açık, kimlik doğrulaması gerektirmiyor. Yani saldırganın sitede bir hesabı olmasına, parola bilmesine veya herhangi bir yetkiye sahip olmasına gerek yok.
Yaptığı şey teknik olarak şu: saldırgan, sunucu üzerindeki okunabilir bir PHP dosyasının aktif tema klasörlerinin dışından çağrılmasını sağlayabiliyor.
Bunun kod çalıştırmaya dönüşmesi belirli koşullara bağlı: aktif temanın klasör adının belirli bir kalıpla başlaması, sunucuda uygun bir PHP dosyasının bulunması ve belirli bir PHP ayarının açık olması. Yani her site doğrudan ele geçirilmiyor.
Bu ayrıntı önemli ama rahatlatıcı değil. Koşullar sağlanmasa bile açık, sunucudaki dosyaların istenmeyen biçimde çağrılmasına imkân veriyor. Ayrıca bir sitede hangi koşulların sağlandığını saldırgan deneyerek öğreniyor — ki yaptıkları tam olarak bu.
Saldırı takvimi
- 22 Eylül 2026, 17:44 (UTC) — WordPress 7.1.2 yayımlandı
- Aynı gün, yaklaşık beş saat sonra — Saldırganların keşif taramaları başladı
- 23 Eylül 2026 — Zararlı faaliyet on katına çıktı; saldırganlar sunuculara çalıştırılabilir dosya yazmaya başladı
Yama, aynı zamanda açığın tarifidir. Yayımlandığı anda saldırganlar da hatanın nerede olduğunu öğrenir. Bu yüzden kritik bir yamada güvenli süre günlerle değil saatlerle ölçülür.
Siteniz etkilendi mi?
Sürüm durumu:
- Etkilenen: WordPress 7.1.1 ve öncesi
- Düzeltilmiş: WordPress 7.1.2 — düzeltme 4.7 sürümüne kadar geriye dönük olarak da yayımlandı
- Yaması olmayan: WordPress 4.6 ve öncesi. Bu sürümlerde çalışan siteler için bir düzeltme yok; tek çözüm güncel bir sürüme geçmek.
Ele geçirilme belirtileri:
- Sunucudaki /tmp ve /var/tmp klasörlerinde şu adlara benzer dosyalar: wp-pear-rce-flag.php, poc87902.php, luci_ ile başlayan dosyalar, zeta_ ile başlayan dosyalar
- Kayıtlarda şu adreslerden gelen istekler: 169.58.48.193, 169.58.48.195, 2001:df1:e8c0::106b
Bu adresleri engellemek bir çözüm değil, yalnızca kontrol noktasıdır. Saldırganlar adres değiştirir.
Ne yapmalısınız?
- WordPress sürümünüzü kontrol edin ve 7.1.2 veya üstüne güncelleyin. Bu, sonraki bakım penceresine bırakılacak bir güncelleme değil.
- Otomatik güncelleme açık olsa bile sürümü gözle doğrulayın. Otomatik güncellemenin açık olduğunu sanmak ile açık olması aynı şey değil.
- Yukarıdaki dosya adlarını ve adresleri sunucu kayıtlarınızda arayın. Güncelleme yapmış olmanız, 22–23 Eylül arasında bir şey olmadığı anlamına gelmez.
- WordPress 4.6 veya öncesindeyseniz güncelleme planını bugün başlatın. O sürümler için gelecek bir yama yok.
- Siteniz bir ajans veya hosting sağlayıcısı tarafından yönetiliyorsa aynı soruyu onlara sorun: "7.1.2'ye güncellediniz mi, kayıtlarda bir iz var mı?"
Asıl mesele
Bu olay, yama yönetimi hakkında yaygın bir yanlış varsayımı bozuyor.
Çoğu kurumda güncellemeler bir bakım işi olarak görülür: haftalık ya da aylık bir pencerede, planlı biçimde yapılır. Bu yaklaşım rutin güncellemeler için doğrudur. Kritik ve kimlik doğrulaması gerektirmeyen bir açık içinse yanlıştır.
Yamanın yayımlanması, saldırı için bir başlangıç işaretidir. Yama açığın nerede olduğunu anlatır; saldırgan da herkes gibi o yamayı okur.
Bu yüzden yama yönetiminde tek bir kural yetmez. İki ayrı hız gerekir: rutin güncellemeler için planlı bir takvim, kritik açıklar için saatlerle ölçülen bir acil yol. İkincisi tanımlı değilse, kritik bir yama çıktığında kurum bunu ya tesadüfen duyar ya da geç duyar.
Bir de şu var: bu yazıdaki dört olayın — Windows Server, cPanel, Linux çekirdeği ve WordPress — hiçbirinde kurumun kendi hatası yoktu. Hepsinde tek belirleyici, kurumun ne kadar hızlı haberdar olup ne kadar hızlı hareket ettiğiydi.