Trusence Teknoloji, her gün
Son güncelleme: 24 Eylül 2026 English
← Tüm haberler
Güvenlik

WordPress çekirdeğinde Click2Shell açığı: admin tıklamasıyla sunucuda PHP çalıştırılabiliyor

Yeni açıklanan Click2Shell zinciri, bir yöneticinin özel hazırlanmış bir bağlantıya tıklamasıyla temanın otomatik kurulup sunucuda keyfi PHP kodu çalıştırılmasına yol açabiliyor; düzeltme 7.1.1 sürümünde yer alıyor.

Güncellendi: 24 Eylül 2026

WordPress Core içinde yeni ortaya çıkarılan Click2Shell açığı, saldırganın kendi hesabı ya da nonce değeri olmadan uzaktan kod çalıştırma zinciri kurmasına izin veriyor. Bu zincir, tema kurulumu ve PHP çalıştırmayı birlikte kullanarak hedefine ulaşıyor. 7.1.0 ve önceki sürümleri etkileyen sorun, tema önizleme adreslerindeki bir değerin WordPress.org Themes API tarafında ve admin arayüzündeki JavaScript kodunda farklı yorumlanmasından kaynaklanıyor.

Güvenlik açığı, pwn.ai’dan güvenlik araştırmacısı Paulos Yibelo tarafından keşfedildi ve 22 Ağustos’ta WordPress’e raporlandı. WordPress ekibi, Click2Shell için düzeltmeyi geçen hafta yayınlanan 7.1.1 sürümünde çekirdeğe aldı.

Click2Shell, hazırlanan saldırı senaryosunda hedef sitede herhangi bir kullanıcı onayı olmadan yeni bir temanın eklenebilmesini sağlıyor. Daha da önemlisi, Customizer üzerinden önizleme sırasında etkin olmayan bir temanın içindeki PHP dosyaları bile çalıştırılabiliyor. Böylece saldırgan sunucuda keyfi PHP kodu çalıştırma olanağı elde ediyor.

Saldırının çalışması için tek zorunlu koşul, oturum açmış bir WordPress yöneticisinin özel hazırlanmış bir bağlantıyı ziyaret etmesi. Saldırganın sisteme giriş yapmasına ya da geçerli bir nonce üretmesine gerek yok. Patchstack’in değerlendirmesine göre, bu zinciri yalnızca yönetici rolündeki kullanıcılar tetikleyebiliyor; Author ve Editor rollerinin tema kurma yetkisi olmadığı için saldırı onlar üzerinden yürütülemiyor.

Click2Shell, başarılı olduğunda WordPress kurulumunda dosya değiştirme veya silme, kullanıcı verilerine ve wp-config.php dosyasına erişme, sahte yönetici hesapları oluşturma ya da zararlı script enjekte etme gibi sonuçlara yol açabiliyor. Gösterilen PoC belirli bir tema üzerinden ilerlese de, 7.1.0 ve önceki çekirdek sürümlerindeki temel hata, WordPress tema kataloğundaki herhangi bir savunmasız temanın zorla kurulmasına imkân tanıyor.

WordPress, 7.1.1 sürümünde hatayı gidermek için jQuery seçicisinde kullanılan tema slug değerini escape ederek ve bu seçiciyi yalnızca gerçek tema kartlarıyla sınırlayarak Click2Shell vektörünü kapattı. Ayrıca Patchstack’e göre, sitelerde DISALLOW_FILE_MODS seçeneğinin etkinleştirilmiş olması durumunda Click2Shell zinciri üzerinden tema veya zararlı eklenti kurulumu zorlanamıyor.

Bu sorunla paralel olarak, WordPress’te CVE-2026-87902 kimlikli, kimlik doğrulama gerektirmeyen kritik bir path traversal açığı da bulundu. 9.2 şiddet puanına sahip bu açık da uzaktan kod çalıştırmaya yol açabiliyor ve saldırganların hedeflediği bir zafiyet olarak öne çıkıyor.

Neden önemli

Click2Shell ve CVE-2026-87902, WordPress çekirdeğinde hem oturum açmamış saldırganların hem de yalnızca bir yönetici tıklamasına ihtiyaç duyan senaryoların sunucuda kod çalıştırmasına kapı açıyor. Özellikle Click2Shell, etkin olmayan bir tema üzerinden bile PHP çalıştırabilmesi ve dosya manipülasyonu, wp-config.php erişimi, sahte admin hesapları ve script enjeksiyonu gibi etkileriyle WordPress sitelerinin bütünlüğü ve gizliliği için ciddi risk yaratıyor. Yalnızca admin rolünün temaları kurabiliyor olması saldırı yüzeyini daraltsa da, yöneticilerin tek bir bağlantıya tıklaması tüm siteyi ele geçirmeye yetebiliyor. Bu nedenle yöneticiler ve site sahipleri için çekirdeği 7.1.1 ve sonrası sürümlere güncellemek, DISALLOW_FILE_MODS gibi sertleştirme seçeneklerini devreye almak ve tema kurulum ak

Kaynaklar