Açık nasıl çalışıyor?
Click2Shell'in temelinde klasik bir ayrıştırma tutarsızlığı (parsing discrepancy) var: WordPress'in iki farklı bileşeni aynı bağlantıyı farklı okuyor. WordPress.org tema dizini bağlantıdaki değeri meşru bir tema adı olarak yorumlarken, yöneticinin tarayıcısında çalışan arayüz aynı URL metnini farklı çözümleyerek isteği doğrudan kurulum işleyicisine taşıyor.
Kritik nokta şu: saldırganın oturum çalmasına, parola bilmesine veya ayrı bir yetki yükseltmeye ihtiyacı yok. Yönetici zaten oturum açmış durumda olduğu için yetkiyi de, kurulum için gereken güvenlik jetonunu da kurbanın kendi oturumu sağlıyor. Yöneticinin bağlantıyı açması saldırının tamamlanması için yeterli; ayrıca bir onay ekranı veya ikinci tıklama gerekmiyor.
Zorla kurulumdan kod çalıştırmaya
Açık tek başına yalnızca WordPress.org üzerinde gerçekten yayımlanmış bir temayı kuruyor; rastgele bir ZIP yükletmiyor. Saldırının asıl tehlikesi burada başlıyor: araştırmacılar, dizinde yer alan Mobile Repair Zone temasındaki ayrı bir zafiyetle zinciri tamamladı. Söz konusu temanın arka plandaki bir işleyicisi, istekten aldığı web adresinden paket indirip içindeki kodu çalıştırıyor ve bunu yaparken ziyaretçinin yetkisini hiç kontrol etmiyordu.
Sonuç olarak saldırgan sırayla; kurbanın yönetici oturumunu kullanarak zafiyetli temayı zorla kurduruyor, ardından o temanın kimlik doğrulaması yapmayan işleyicisini tetikleyerek kendi kodunu sunucuda çalıştırıyor. Bu iki adımın toplamı, 9.6 CVSS puanıyla tam bir uzaktan kod çalıştırma zinciri anlamına geliyor.
Etkilenen sürümler ve yama
| Başlık | Ayrıntı |
|---|---|
| Zafiyet adı | Click2Shell (zorla tema kurulumu) |
| Etkilenen sürümler | WordPress 6.0 ve 7.1.1 öncesi sürümler |
| Tekil açık puanı | CVSS 7.1 (yüksek) |
| Zincirlenmiş puan | CVSS 9.6 (kritik) |
| Yama sürümü | WordPress 7.1.1 (17 Eylül 2026) |
| Geri aktarımlar | 7.0.5, 6.9.8, 6.8.9 ve 4.7'ye kadar desteklenen dallar |
| CVE | Yayın anında atanmamış durumda |
| Vahşi doğada istismar | Bildirilmedi |
7.1.1 sürümü yalnızca Click2Shell'i değil, toplam 11 güvenlik sorununu kapatıyor. Aynı pakette öne çıkan diğer düzeltmeler arasında wpautop() içinde kimlik doğrulaması gerektirmeyen depolanmış XSS, HTML API'de set_modifiable_text() üzerinden yorum bağlamından çıkış, özel başlık (custom header) kullanan temalarda depolanmış XSS, REST Templates denetleyicisinde kimlik doğrulamalı dizin gezinme (path traversal), XML-RPC customize_changeset üzerinden yetki atlatma ve Contributor seviyesindeki kullanıcıların başkasının yazısının üzerine yazabilmesi yer alıyor.
Ne yapmalı?
- Çekirdeği hemen güncelleyin. Click2Shell için ayrı bir geçici çözüm bulunmuyor; tek çözüm 7.1.1 ya da kendi dalınızın güncel yamalı sürümü.
- Otomatik güncellemeleri açık tutun. Küçük sürüm güncellemeleri kapalıysa, 4.7'ye kadar uzanan geri aktarımlar sisteminize kendiliğinden inmez.
- Yönetici oturumlarını ayırın. wp-admin oturumu açıkken e-posta, sosyal medya ve rastgele bağlantı gezinmesi yapmayın; yönetim için ayrı bir tarayıcı profili kullanın.
- Yönetim panelini kısıtlayın. wp-admin ve wp-login.php erişimini IP ya da VPN ile sınırlayın; mümkünse tema kurulum uç noktalarını WAF üzerinde izleyin.
- Kurulu temaları denetleyin. Beklemediğiniz, pasif duran ya da tarihi son günlere ait temaları listeleyin; wp-content/themes altındaki dosya değişiklik zaman damgalarını inceleyin.
- Kullanmadığınız temaları silin. Pasif bir tema da diskte durduğu sürece zincirin ikinci halkası olabilir.
- Yönetici sayısını azaltın. Bu zincir yalnızca yönetici yetkisiyle işliyor; en az yetki ilkesi doğrudan saldırı yüzeyini küçültüyor.
Değerlendirme
Click2Shell, "kullanıcı etkileşimi gerektiriyor" notunun bir açığı neden otomatik olarak düşük riskli yapmadığını gösteren iyi bir örnek. Gereken etkileşim, yöneticinin gün içinde onlarca kez yaptığı sıradan bir eylem: bir bağlantıya tıklamak. Üstelik zincirin ikinci halkası WordPress çekirdeğinde değil, resmî dizinde yayımlanmış üçüncü taraf bir temada bulunuyor. Bu da riskin yalnızca çekirdek yamasıyla değil, kurulu tema ve eklenti envanterinin temizliğiyle de yönetilmesi gerektiği anlamına geliyor.
Şu an için vahşi doğada istismar bildirilmemiş olsa da, ayrıntıların ve kavram kanıtı (PoC) kodlarının kamuya açılmış olması taramaların kısa sürede başlaması için yeterli. Güncellemeyi ertelemeyin.
Görsel künyesi: Kapak görseli "WordPress PostList" (Gmoran6, CC BY-SA 4.0, Wikimedia Commons); yazı içi görsel "WordPress Twenty Twelve Theme" (ゆっかりーん, CC0, Wikimedia Commons). Görseller olayın kendisine ait kareler değildir.
TR Siber Ekibi