Siber güvenlik uzmanları, dünya çapında milyonlarca WordPress sitesini etkileyen ve bilgisayar korsanlarının hiçbir şifreye ihtiyaç duymadan sunucu kontrolünü ele geçirmesine olanak tanıyan WP2Shell adında kritik bir güvenlik açığı zinciri keşfetti. Gelişmiş yapay zeka modelleri kullanılarak sadece 10 saatte tespit edilen bu zafiyet, şu anda bilgisayar korsanları tarafından on binlerce siteye saldırmak için aktif olarak kullanılıyor.
Kimlik Doğrulaması Gerektirmeyen Kritik Zafiyet Zinciri
Searchlight Cyber araştırmacıları tarafından ortaya çıkarılan WP2Shell, aslında iki farklı açığın birleştirilmesinden oluşuyor. İlk açık olan CVE-2026-60137, bir veritabanı manipülasyon hatası olan SQL injection (veritabanı sorgularına dışarıdan sızma) zafiyeti. Normal şartlarda bu açığı kullanmak için saldırganın siteye giriş yapmış (oturum açmış) bir yetkili olması gerekiyor.
Ancak bu durum, WordPress’in Batch REST API sistemindeki CVE-2026-63030 kodlu mantık hatasıyla birleştirildiğinde tamamen değişiyor. Saldırganlar, API’nin doğrulama kontrollerini atlatarak bu iki açığı zincirliyor ve hiçbir yönetici şifresine ihtiyaç duymadan RCE (Uzaktan Kod Yürütme) yetkisi kazanıyor. Bu yetki, saldırganın doğrudan sunucunun tam kontrolünü ele geçirmesi anlamına geliyor. Mondoo Baş Güvenlik Görevlisi Patrick Munch’un belirttiği gibi; “SQL açığı size veritabanını verir, ancak RCE açığı size tüm sunucuyu teslim eder.”
Yapay Zeka Destekli Keşif ve Otomatik Saldırılar
Bu saldırı zincirinin teknoloji dünyasında bu kadar ses getirmesinin asıl nedeni ise keşfedilme süreci. Güvenlik araştırmacısı Adam Kues, açığı bulmak ve istismar kodunu (exploit) yazmak için GPT-5.6 Sol Ultra yapay zeka modelini kullandıklarını ve tüm sürecin sadece 10 saat sürdüğünü belirtiyor. Kues, hiçbir insanın yapay zeka desteği olmadan bu karmaşık zinciri 10 saatte kırmasının mümkün olmadığını vurguluyor.
Zafiyetin kamuoyuna duyurulmasının ardından sadece saatler içinde on binlerce saldırı girişimi tespit edildi. Bilgisayar korsanları, hedefe özel bir oltalama (phishing) yapmaya veya şifre çalmaya gerek duymadan, internetteki savunmasız WordPress sitelerini otomatik betiklerle (script) tarıyor. Sızılan sitelere sahte eklentiler yükleniyor ve gizli backdoor (arka kapı) yönetici hesapları oluşturuluyor.
Türkiye’deki Web Site Sahipleri ve Ajanslar Ne Yapmalı?
Türkiye’de e-ticaret platformlarından kurumsal tanıtım sayfalarına ve haber portallarına kadar web ekosisteminin çok büyük bir bölümü WordPress altyapısını kullanıyor. WP2Shell açığının en korkutucu yanı; sitenizin şifrelerinin ne kadar güçlü olduğunun veya hangi güvenlik eklentilerini kullandığınızın bir öneminin olmaması. Sadece “varsayılan” ayarlarla kurulmuş, güncellenmemiş bir WordPress sürümü kullanmanız, sunucunuzun ele geçirilmesi için yeterli. Bu durum, Türkiye’deki e-ticaret altyapılarında müşteri verilerinin çalınması veya sitelerinizin yasa dışı malware (zararlı yazılım) dağıtım merkezlerine dönüştürülmesi riskini taşıyor.
Zafiyet, WordPress’in 6.9.0 – 6.9.4 ve 7.0.0 – 7.0.1 sürümlerini etkiliyor. WordPress yönetimi, durumun ciddiyeti nedeniyle etkilenen sürümler için otomatik güncellemeleri zorunlu hale getirdi. Ancak dijital ajansların ve site yöneticilerinin acilen şu adımları atması hayati önem taşıyor:
- Sürüm Kontrolü: Sitenizin WordPress çekirdek sürümünün en güncel ve yamalanmış versiyona yükseltildiğinden emin olun.
- Kullanıcı Denetimi: Sitenizi güncellemiş olsanız bile yönetim panelinizdeki “Kullanıcılar” sekmesine giderek, bilginiz dışında oluşturulmuş yeni bir “Yönetici” (Administrator) hesabı olup olmadığını kontrol edin.
- Dosya Taraması: Sunucunuzdaki
wp-content/pluginsklasörünü inceleyerek şüpheli, sahte veya sizin kurmadığınız eklenti dosyalarının varlığını teyit edin.