WordPress’te yaşanan iki kritik güvenlik açığı, uzaktan kimlik doğrulaması yapılmadan kod yürütülmesine (RCE) ve etkilenmiş web sitelerinin tam olarak ele geçirilmesine olanak tanıyor. Bu durum, kullanıcıların web sitelerini ciddi tehditlerle karşı karşıya bıraktığı için acil bir güncelleme gerekmektedir.
Saldırı Nasıl Çalışıyor?
Güvenlik açıkları CVE-2026-63030 ve CVE-2026-60137 olarak izleniyor ve wp2shell kod adıyla anılıyor. Bu açıkların kullanılmasının ardından, anonim kullanıcıların minimal bir HTTP isteği ile veritabanını manipüle edebileceği anlaşılmıştır. İlk aşama olarak, CVE-2026-60137 bir SQL enjeksiyonu açığıdır ve bu, REST API’deki kimlik doğrulama denetimlerini atlayarak veri tabanında yetkisiz erişim olanağı sağlar.
Etkilenen Sistemler
Açıkların etkilediği WordPress versiyonları:
- CVE-2026-60137 – 6.8 ve üzeri versiyonlar
- CVE-2026-63030 – 6.9 ve üzeri versiyonlar
Özellikle 2025 Aralık ayından sonra yayımlanan tüm varsayılan WordPress kurulumları, bu saldırılara karşı savunmasızdır.
Çözüm ve Korunma
Bu güvenlik açıklarının zafiyetinden etkilenen sistemlere yönelik öneriler:
- Hızla WordPress’i güncelleyin.
- Yönetici hesaplarını ve eklentileri gözden geçirin; şüpheli görünenleri kaldırın.
- Güvenlik güncellemelerini düzenli olarak takip edin ve uygulayın.
- Web sunucularınızı izlayın ve şüpheli aktiviteleri rapor edin.
Ayrıca, güvenlik sağlayıcıları, CVE-2026-63030 açığını gizli tutarak bilgilerini paylaşmayı tercih etti. Monitorizasyon ve proaktif koruma yöntemleri uygulayarak saldırılara karşı hazırlıklı olun.
Sonuç olarak, WordPress kullanan tüm kullanıcıların site güvenliğini sağlamak adına hemen gereken güncellemeleri yapması ve ayrıca portlarının güvencede olduğundan emin olması kritik öneme sahiptir. Anında harekete geçilmesi gerekmektedir.


