WordPress ekibi 17 Eylül 2026'da yayımladığı 7.1.1 güvenlik sürümüyle, güvenlik firması pwn.ai'nin Click2Shell adını verdiği bir saldırı zincirini kapattı. Açık, oturumu açık bir yöneticiye özel hazırlanmış bir bağlantı tıklatarak WordPress.org dizininden saldırganın seçtiği pasif temanın siteye kurulmasını sağlıyor. Tek başına CVSS 7.1 puanıyla yüksek seviyede; zafiyetli bir temayla zincirlendiğinde ise puan 9.6'ya, yani kritik seviyeye çıkıyor ve sunucuda kod çalıştırmaya kadar gidiyor.



Açık nasıl çalışıyor?


Click2Shell'in temelinde klasik bir ayrıştırma tutarsızlığı (parsing discrepancy) var: WordPress'in iki farklı bileşeni aynı bağlantıyı farklı okuyor. WordPress.org tema dizini bağlantıdaki değeri meşru bir tema adı olarak yorumlarken, yöneticinin tarayıcısında çalışan arayüz aynı URL metnini farklı çözümleyerek isteği doğrudan kurulum işleyicisine taşıyor.

Kritik nokta şu: saldırganın oturum çalmasına, parola bilmesine veya ayrı bir yetki yükseltmeye ihtiyacı yok. Yönetici zaten oturum açmış durumda olduğu için yetkiyi de, kurulum için gereken güvenlik jetonunu da kurbanın kendi oturumu sağlıyor. Yöneticinin bağlantıyı açması saldırının tamamlanması için yeterli; ayrıca bir onay ekranı veya ikinci tıklama gerekmiyor.

Zorla kurulumdan kod çalıştırmaya


Açık tek başına yalnızca WordPress.org üzerinde gerçekten yayımlanmış bir temayı kuruyor; rastgele bir ZIP yükletmiyor. Saldırının asıl tehlikesi burada başlıyor: araştırmacılar, dizinde yer alan Mobile Repair Zone temasındaki ayrı bir zafiyetle zinciri tamamladı. Söz konusu temanın arka plandaki bir işleyicisi, istekten aldığı web adresinden paket indirip içindeki kodu çalıştırıyor ve bunu yaparken ziyaretçinin yetkisini hiç kontrol etmiyordu.

Sonuç olarak saldırgan sırayla; kurbanın yönetici oturumunu kullanarak zafiyetli temayı zorla kurduruyor, ardından o temanın kimlik doğrulaması yapmayan işleyicisini tetikleyerek kendi kodunu sunucuda çalıştırıyor. Bu iki adımın toplamı, 9.6 CVSS puanıyla tam bir uzaktan kod çalıştırma zinciri anlamına geliyor.

Etkilenen sürümler ve yama


BaşlıkAyrıntı
Zafiyet adıClick2Shell (zorla tema kurulumu)
Etkilenen sürümlerWordPress 6.0 ve 7.1.1 öncesi sürümler
Tekil açık puanıCVSS 7.1 (yüksek)
Zincirlenmiş puanCVSS 9.6 (kritik)
Yama sürümüWordPress 7.1.1 (17 Eylül 2026)
Geri aktarımlar7.0.5, 6.9.8, 6.8.9 ve 4.7'ye kadar desteklenen dallar
CVEYayın anında atanmamış durumda
Vahşi doğada istismarBildirilmedi


7.1.1 sürümü yalnızca Click2Shell'i değil, toplam 11 güvenlik sorununu kapatıyor. Aynı pakette öne çıkan diğer düzeltmeler arasında wpautop() içinde kimlik doğrulaması gerektirmeyen depolanmış XSS, HTML API'de set_modifiable_text() üzerinden yorum bağlamından çıkış, özel başlık (custom header) kullanan temalarda depolanmış XSS, REST Templates denetleyicisinde kimlik doğrulamalı dizin gezinme (path traversal), XML-RPC customize_changeset üzerinden yetki atlatma ve Contributor seviyesindeki kullanıcıların başkasının yazısının üzerine yazabilmesi yer alıyor.

Ne yapmalı?



  • Çekirdeği hemen güncelleyin. Click2Shell için ayrı bir geçici çözüm bulunmuyor; tek çözüm 7.1.1 ya da kendi dalınızın güncel yamalı sürümü.
  • Otomatik güncellemeleri açık tutun. Küçük sürüm güncellemeleri kapalıysa, 4.7'ye kadar uzanan geri aktarımlar sisteminize kendiliğinden inmez.
  • Yönetici oturumlarını ayırın. wp-admin oturumu açıkken e-posta, sosyal medya ve rastgele bağlantı gezinmesi yapmayın; yönetim için ayrı bir tarayıcı profili kullanın.
  • Yönetim panelini kısıtlayın. wp-admin ve wp-login.php erişimini IP ya da VPN ile sınırlayın; mümkünse tema kurulum uç noktalarını WAF üzerinde izleyin.
  • Kurulu temaları denetleyin. Beklemediğiniz, pasif duran ya da tarihi son günlere ait temaları listeleyin; wp-content/themes altındaki dosya değişiklik zaman damgalarını inceleyin.
  • Kullanmadığınız temaları silin. Pasif bir tema da diskte durduğu sürece zincirin ikinci halkası olabilir.
  • Yönetici sayısını azaltın. Bu zincir yalnızca yönetici yetkisiyle işliyor; en az yetki ilkesi doğrudan saldırı yüzeyini küçültüyor.



Değerlendirme


Click2Shell, "kullanıcı etkileşimi gerektiriyor" notunun bir açığı neden otomatik olarak düşük riskli yapmadığını gösteren iyi bir örnek. Gereken etkileşim, yöneticinin gün içinde onlarca kez yaptığı sıradan bir eylem: bir bağlantıya tıklamak. Üstelik zincirin ikinci halkası WordPress çekirdeğinde değil, resmî dizinde yayımlanmış üçüncü taraf bir temada bulunuyor. Bu da riskin yalnızca çekirdek yamasıyla değil, kurulu tema ve eklenti envanterinin temizliğiyle de yönetilmesi gerektiği anlamına geliyor.

Şu an için vahşi doğada istismar bildirilmemiş olsa da, ayrıntıların ve kavram kanıtı (PoC) kodlarının kamuya açılmış olması taramaların kısa sürede başlaması için yeterli. Güncellemeyi ertelemeyin.



Görsel künyesi: Kapak görseli "WordPress PostList" (Gmoran6, CC BY-SA 4.0, Wikimedia Commons); yazı içi görsel "WordPress Twenty Twelve Theme" (ゆっかりーん, CC0, Wikimedia Commons). Görseller olayın kendisine ait kareler değildir.
TR Siber Ekibi Yazar · TRSiber
Kaynak bağlantısı ← Ana sayfaya dön