WordPress’te Click2Shell Açığı İçin Kritik Güvenlik Güncellemesi Yayınlandı
WordPress geliştiricileri, yönetici oturumu üzerinden uzaktan kod çalıştırma zincirine dönüşebilen Click2Shell açığını kapatan 7.1.1 güncellemesini yayımladı. 17 Eylül 2026 tarihinde yayınlanan sürüm, çekirdek için 17 hata düzeltmesi, blok düzenleyici için 19 düzeltme ile 12 güvenlik yamasını içeriyor. WordPress 7.1 kullanan site yöneticilerinin özellikle yönetim paneli güvenliği açısından yeni sürüme geçiş yapması gerekiyor.
Click2Shell WordPress Yönetim Panelini Saldırı Zincirinin Hedefine Taşıyor
Pwn.ai araştırmacılarının incelemesi, Click2Shell olarak adlandırılan açığın özel hazırlanmış tema ön izleme bağlantıları üzerinden tetiklenebildiğini ortaya koydu. Saldırgan tarafından hazırlanan bağlantı, WordPress’in tema ön izleme mekanizmasını kullanarak seçilen bir kataloğun temasını yüklemeye yönlendirebiliyor.
WordPress tema ön izleme açığı, URL içerisinde bulunan bir değerin iki farklı bileşen tarafından farklı şekilde işlenmesinden kaynaklanıyor. WordPress.org Themes API ilgili değeri standart bir tema kimliğine indirgerken yönetici tarayıcısındaki JavaScript kodu orijinal noktalama işaretlerini koruyarak değeri jQuery seçicisine aktarıyor.
Araştırmacılar söz konusu davranışı temadaki ayrı bir güvenlik açığıyla birleştirerek saldırı zincirini PHP kod çalıştırma aşamasına taşıdı. Saldırının kritik noktası, zararlı kodun temanın normal şekilde etkinleştirilmesinden önce işlenebilmesi olarak öne çıkıyor.
Click2Shell saldırısında saldırganın hazırladığı bağlantı, WordPress yöneticisinin tarayıcısında belirli işlemlerin gerçekleştirilmesini tetikleyen bir yapı taşıyor. Araştırmacıların değerlendirmesine göre saldırı senaryosu, yöneticinin WordPress yönetim panelinde oturum açmış olmasıyla birlikte aynı tarayıcı oturumunda saldırganların hazırladığı siteyi ziyaret etmesine dayanıyor.
WordPress uzaktan kod çalıştırma açığı, bu nedenle sıradan bir ziyaretçinin herhangi bir kimlik doğrulaması olmadan doğrudan sunucuda kod çalıştırdığı basit bir senaryo olarak değerlendirilmemeli. Saldırı zinciri yönetici oturumu, özel hazırlanmış bağlantı ve savunmasız tema gibi birden fazla koşulu bir araya getiriyor.
Araştırmacılar Click2Shell’i daha önce WordPress çekirdeğinde tespit edilen XSS2Shell açığından ayrı bir saldırı zinciri olarak tanımladı. XSS2Shell, CVE-2026-64638 koduyla takip edilmiş ve WordPress 7.0.3 sürümünde düzeltilmişti.
WordPress 7.1.1, Click2Shell düzeltmesinin yanı sıra çekirdek ile blok düzenleyicideki çeşitli hataları gideriyor. WordPress geliştiricileri yeni sürüm kapsamında toplam 12 güvenlik düzeltmesi yayınlarken bakım tarafında da 36 farklı hata düzeltmesi gerçekleştiriyor.
WordPress güvenlik güncellemesi, özellikle internet üzerinden erişilebilen kurumsal siteler, e-ticaret platformları, haber portalları ve içerik yönetim sistemleri açısından önem taşıyor. Yönetim hesabının ele geçirilmesi yalnızca içerik değişikliğiyle sınırlı kalmayabileceği için çekirdek, tema ve eklenti güvenliğinin birlikte değerlendirilmesi gerekiyor.
Site yöneticilerinin güncelleme sonrasında kullanılan tema ve eklentilerin sürümlerini de kontrol etmesi gerekiyor. Click2Shell zincirinin araştırmacılar tarafından bir tema açığıyla birlikte çalıştırılması, yalnızca WordPress çekirdeğinin güncel tutulmasının tüm saldırı yüzeyini ortadan kaldırmadığını gösteriyor.
Yönetici hesaplarını kullanan kişilerin şüpheli bağlantıları aynı tarayıcı oturumunda açmaması saldırı zincirini azaltan temel önlemler arasında yer alıyor. Yönetim paneli açıkken dış kaynaklardan gelen tema ön izleme bağlantılarının ziyaret edilmemesi, özellikle kimliği belirsiz sitelerden gelen yönlendirmelerde önem taşıyor.
Kurumsal WordPress kurulumlarında yöneticilerin çok faktörlü kimlik doğrulama kullanması, kullanılmayan yönetici hesaplarını kaldırması, tema ile eklentileri güncel tutması ve yönetim paneline erişimi sınırlandırması gerekiyor. Güvenlik ekipleri ayrıca web sunucusu günlüklerini inceleyerek beklenmeyen tema yüklemelerini, yönetici oturumlarını ve olağan dışı PHP işlemlerini takip edebiliyor.
WordPress geliştiricilerinin Click2Shell için yakında ayrı bir CVE kimliği ataması bekleniyor. Araştırmacılar açığı WordPress hata ödül programına bildirirken program kapsamında verilebilecek en yüksek ödülün kendilerine ödendiğini açıkladı.
WordPress 7.1.1’e geçiş, Click2Shell riskini ortadan kaldırmak için temel adımı oluşturuyor ancak site güvenliği güncelleme sonrasında da devam eden bir süreç olarak ele alınmalı. Yöneticilerin çekirdek sürümünün yanında tema ve eklenti envanterini düzenli kontrol etmesi, yönetici oturumlarını koruması ve şüpheli bağlantılara karşı tarayıcı kullanım politikalarını sıkılaştırması sonraki savunma katmanını oluşturacak.









