TeknoDraft - Teknoloji Haberleri, İnceleme ve Dijital Rehber
  • Ana Sayfa
  • Bilim
    BilimDaha Fazlasını Göster
    Güneş Sistemi Dışındaki İlk Uydu Adayı Keşfedildi (Exomoon)
    Güneş Sistemi Dışındaki İlk Uydu Adayı Keşfedildi: Jüpiter Büyüklüğündeki “Exomoon” Bilim Dünyasını Şaşırttı
    3 Dk. Okuma Süresi
    Gökbilimciler Kayalık Gezegende İlk Atmosferi Buldu
    Gökbilimciler Yaşanabilir Kuşakta Atmosfere Sahip İlk Kayalık Gezegeni Buldu
    3 Dk. Okuma Süresi
    NASA'nın Psyche Aracı Mars'ı Geçti: 2029 Asteroit Görevi İçin Kritik Test
    NASA’nın Psyche Uzay Aracı Mars’ı Geçti: 2029’daki Büyük Asteroit Buluşması İçin Kritik Testler Tamamlandı
    4 Dk. Okuma Süresi
    Google Haritalar'da Bulundu: 390 Milyon Yıllık Meteor Krateri
    Google Haritalar’da Keşfedildi: 390 Milyon Yıllık Devasa Meteor Krateri Doğrulandı
    3 Dk. Okuma Süresi
    Barnard Yıldızı'nın Gezegenleri İncelendi: Tuhaf ve Yaşanamaz
    Güneş’in Kapı Komşusu Barnard Yıldızı’nın Gezegenleri Neden Tamamen Yaşanamaz Halde?
    3 Dk. Okuma Süresi
  • Mobil
  • Oyun
    OyunDaha Fazlasını Göster
    WoW'da Geliştirici Skandalı: GM Arkadaşına Hile Yaptıran Çalışan Kovuldu
    WoW’da GM Skandalı: Geliştirici Yetkileriyle Arkadaşlarına Hile Yaptıran Blizzard Çalışanı İşten Çıkarıldı
    3 Dk. Okuma Süresi
    Tomb Raider Catalyst Ertelendi: Yeni Çıkış Tarihi 2028 Oldu
    Tomb Raider Catalyst Sessiz Sedasız Ertelendi: Çıkış Tarihi 2028’e Kaydırıldı
    3 Dk. Okuma Süresi
    Xbox Geriye Dönük Uyumluluk PC'ye Geldi
    Xbox Geriye Dönük Uyumluluk Özelliğini PC’ye Taşıdı: Klasikler Artık Bilgisayarda
    3 Dk. Okuma Süresi
    Riot, LoL Classic'teki Ücretli Skinlerden Geri Adım Attı
    Riot, League of Legends Classic’teki Ücretli Retro Karakter Modellerinden Geri Adım Attı
    3 Dk. Okuma Süresi
    Suudi Arabistan'ın 55 Milyar Dolarlık EA Satın Alımına AB Onayı
    Suudi Arabistan’ın 55 Milyar Dolarlık EA Satın Alımı AB Onayından Geçiyor
    3 Dk. Okuma Süresi
  • Sosyal Medya
  • Yapay Zeka
    Yapay ZekaDaha Fazlasını Göster
    Bluesky'ın Yapay Zeka Asistanı Attie'ye Quests Özelliği Geldi
    Bluesky’ın Yapay Zeka Asistanı Attie, “Quests” Özelliğiyle Bir Sosyal Analiz Aracına Dönüşüyor
    4 Dk. Okuma Süresi
    Anthropic Opus 5 Yayınlandı: Özellikleri ve API Geliştirmeleri
    Anthropic Opus 5 Modelini Yayınladı: Prompt Mühendisleri ve API Kullanıcıları İçin Yeni Dönem
    3 Dk. Okuma Süresi
    Google Gemini, Pelé'nin Kayıp Golünü Yapay Zeka ile Yeniden Yarattı
    Google Gemini, Pelé’nin 1959’da Hiç Kaydedilmeyen Efsanevi Golünü Yapay Zeka ile Yeniden Yarattı
    3 Dk. Okuma Süresi
    Nvidia Deepfake Tespit Yapay Zekasını Duyurdu: 22 Milisaniyede Analiz
    Nvidia’dan Sahte Videolara Anında Müdahale: Deepfake Videoları 22 Milisaniyede Tespit Eden Yapay Zeka Tool’u
    3 Dk. Okuma Süresi
    Google Üç Yeni Gemini Modeli Yayınladı, Ancak Beklenen 3.5 Pro Yine Gelmedi
    Google Üç Yeni Gemini Modeli Yayınladı, Ancak Beklenen 3.5 Pro Yine Gelmedi
    4 Dk. Okuma Süresi
  • Diğer
    • Akıllı Ev
    • Donanım
    • İnternet
    • İnceleme
    • Rehber
    • Yazılım
    • Web & Dijital Pazarlama
  • Kişiselleştir
    • Kişisel Haber Akışı
    • Kaydettiklerim
    • İlgi Alanlarım
    • Okuma Geçmişi
Abone ol
  • Yapay Zeka
  • Oyun
  • İnternet
  • Donanım
  • Bilim ve Teknik
  • Sosyal Medya
Cumartesi, Tem 25, 2026
TeknoDraft - Teknoloji Haberleri, İnceleme ve Dijital RehberTeknoDraft - Teknoloji Haberleri, İnceleme ve Dijital Rehber
Font ResizerAa
Search
  • Menü
    • Ana Sayfa
    • Hakkımızda
  • Kategoriler
    • Akıllı Ev
    • Bilim ve Teknik
    • Donanım
    • İnceleme
    • İnternet
    • Mobil
    • Oyun
    • Rehber
    • Sosyal Medya
    • Web & Dijital Pazarlama
    • Yapay Zeka
    • Yazılım
  • Kişiselleştirme
    • Kaydettiklerim
    • Kişisel Haber Akışı
    • İlgi Alanlarım
    • Okuma Geçmişi
Takip Et

Ana Sayfa - Web & Dijital Pazarlama - WordPress’i Sarsan ‘WP2Shell’ Zafiyeti: Milyonlarca Site Uzaktan Kontrol Tehlikesiyle Karşı Karşıya

Web & Dijital Pazarlama

WordPress’i Sarsan ‘WP2Shell’ Zafiyeti: Milyonlarca Site Uzaktan Kontrol Tehlikesiyle Karşı Karşıya

Şifreye ihtiyaç duymadan WordPress sitelerinin tam kontrolünü sağlayan kritik WP2Shell (RCE) açığı hızla yayılıyor. Sitenizi korumak için almanız gereken acil önlemler.

Burak Çetin
Son Güncelleme: 21 Temmuz 2026 14:15
Burak Çetin
Paylaş
WordPress'te Kritik WP2Shell Açığı: Milyonlarca Site Tehlikede
Paylaş

Siber güvenlik uzmanları, dünya çapında milyonlarca WordPress sitesini etkileyen ve bilgisayar korsanlarının hiçbir şifreye ihtiyaç duymadan sunucu kontrolünü ele geçirmesine olanak tanıyan WP2Shell adında kritik bir güvenlik açığı zinciri keşfetti. Gelişmiş yapay zeka modelleri kullanılarak sadece 10 saatte tespit edilen bu zafiyet, şu anda bilgisayar korsanları tarafından on binlerce siteye saldırmak için aktif olarak kullanılıyor.

İçindekiler
Kimlik Doğrulaması Gerektirmeyen Kritik Zafiyet ZinciriYapay Zeka Destekli Keşif ve Otomatik SaldırılarTürkiye’deki Web Site Sahipleri ve Ajanslar Ne Yapmalı?

Kimlik Doğrulaması Gerektirmeyen Kritik Zafiyet Zinciri

Searchlight Cyber araştırmacıları tarafından ortaya çıkarılan WP2Shell, aslında iki farklı açığın birleştirilmesinden oluşuyor. İlk açık olan CVE-2026-60137, bir veritabanı manipülasyon hatası olan SQL injection (veritabanı sorgularına dışarıdan sızma) zafiyeti. Normal şartlarda bu açığı kullanmak için saldırganın siteye giriş yapmış (oturum açmış) bir yetkili olması gerekiyor.

Ancak bu durum, WordPress’in Batch REST API sistemindeki CVE-2026-63030 kodlu mantık hatasıyla birleştirildiğinde tamamen değişiyor. Saldırganlar, API’nin doğrulama kontrollerini atlatarak bu iki açığı zincirliyor ve hiçbir yönetici şifresine ihtiyaç duymadan RCE (Uzaktan Kod Yürütme) yetkisi kazanıyor. Bu yetki, saldırganın doğrudan sunucunun tam kontrolünü ele geçirmesi anlamına geliyor. Mondoo Baş Güvenlik Görevlisi Patrick Munch’un belirttiği gibi; “SQL açığı size veritabanını verir, ancak RCE açığı size tüm sunucuyu teslim eder.”

Yapay Zeka Destekli Keşif ve Otomatik Saldırılar

Bu saldırı zincirinin teknoloji dünyasında bu kadar ses getirmesinin asıl nedeni ise keşfedilme süreci. Güvenlik araştırmacısı Adam Kues, açığı bulmak ve istismar kodunu (exploit) yazmak için GPT-5.6 Sol Ultra yapay zeka modelini kullandıklarını ve tüm sürecin sadece 10 saat sürdüğünü belirtiyor. Kues, hiçbir insanın yapay zeka desteği olmadan bu karmaşık zinciri 10 saatte kırmasının mümkün olmadığını vurguluyor.

Zafiyetin kamuoyuna duyurulmasının ardından sadece saatler içinde on binlerce saldırı girişimi tespit edildi. Bilgisayar korsanları, hedefe özel bir oltalama (phishing) yapmaya veya şifre çalmaya gerek duymadan, internetteki savunmasız WordPress sitelerini otomatik betiklerle (script) tarıyor. Sızılan sitelere sahte eklentiler yükleniyor ve gizli backdoor (arka kapı) yönetici hesapları oluşturuluyor.

Türkiye’deki Web Site Sahipleri ve Ajanslar Ne Yapmalı?

Türkiye’de e-ticaret platformlarından kurumsal tanıtım sayfalarına ve haber portallarına kadar web ekosisteminin çok büyük bir bölümü WordPress altyapısını kullanıyor. WP2Shell açığının en korkutucu yanı; sitenizin şifrelerinin ne kadar güçlü olduğunun veya hangi güvenlik eklentilerini kullandığınızın bir öneminin olmaması. Sadece “varsayılan” ayarlarla kurulmuş, güncellenmemiş bir WordPress sürümü kullanmanız, sunucunuzun ele geçirilmesi için yeterli. Bu durum, Türkiye’deki e-ticaret altyapılarında müşteri verilerinin çalınması veya sitelerinizin yasa dışı malware (zararlı yazılım) dağıtım merkezlerine dönüştürülmesi riskini taşıyor.

Zafiyet, WordPress’in 6.9.0 – 6.9.4 ve 7.0.0 – 7.0.1 sürümlerini etkiliyor. WordPress yönetimi, durumun ciddiyeti nedeniyle etkilenen sürümler için otomatik güncellemeleri zorunlu hale getirdi. Ancak dijital ajansların ve site yöneticilerinin acilen şu adımları atması hayati önem taşıyor:

  1. Sürüm Kontrolü: Sitenizin WordPress çekirdek sürümünün en güncel ve yamalanmış versiyona yükseltildiğinden emin olun.
  2. Kullanıcı Denetimi: Sitenizi güncellemiş olsanız bile yönetim panelinizdeki “Kullanıcılar” sekmesine giderek, bilginiz dışında oluşturulmuş yeni bir “Yönetici” (Administrator) hesabı olup olmadığını kontrol edin.
  3. Dosya Taraması: Sunucunuzdaki wp-content/plugins klasörünü inceleyerek şüpheli, sahte veya sizin kurmadığınız eklenti dosyalarının varlığını teyit edin.
Paylaş
Facebook Whatsapp Whatsapp Telegram Copy Link Print
Yorum yapılmamış Yorum yapılmamış

Bir yanıt yazın Yanıtı iptal et

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Son Yazılar

Apple MacBook Ultra Özellikleri Sızdı: Dokunmatik Ekran ve OLED Panel

Apple’ın İlk Dokunmatik Bilgisayarı: OLED Ekranlı MacBook Ultra ve Yeni M6 Mac Serisi Yolda

Deniz Korkut
Deniz Korkut
25 Temmuz 2026
Bluesky'ın Yapay Zeka Asistanı Attie'ye Quests Özelliği Geldi

Bluesky’ın Yapay Zeka Asistanı Attie, “Quests” Özelliğiyle Bir Sosyal Analiz Aracına Dönüşüyor

Naz Aydemir
Naz Aydemir
25 Temmuz 2026
Intel 14A Üretim Takvimi 1 Yıl Öne Çekildi

Intel 14A Üretim Takvimini Bir Yıl Öne Çekti: 1.4nm Çipler 2028’de Geliyor

Deniz Korkut
Deniz Korkut
25 Temmuz 2026

Bunlarda İlginizi Çekebilir

Amazon'un 57 Bin Kişilik İşten Çıkarma Dalgaları ve Yapay Zeka Krizi
Web & Dijital Pazarlama

Amazon’da ‘Verimlilik’ İllüzyonu: 57 Bin Kişilik İşten Çıkarma ve Yapay Zeka Krizinin Perde Arkası

3 Dk. Okuma Süresi
TeknoDraft - Teknoloji Haberleri, İnceleme ve Dijital RehberTeknoDraft - Teknoloji Haberleri, İnceleme ve Dijital Rehber
Takip Et
® 2026 Her Hakkı Saklıdır
  • Ana Sayfa
  • Hakkımızda
  • İletişim
  • Donanım
  • İnceleme
  • İnternet
  • Mobil
  • Oyun
  • Sosyal Medya
  • Yapay Zeka
  • Yazılım
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?