WordPress CVE-2026-87902: Kritik RCE Açığı Aktif Saldırıda
WordPress CVE-2026-87902, WordPress çekirdeğinde bulunan ve CVSS 9,2 puanla kritik seviyede değerlendirilen bir uzaktan kod yürütme (RCE) açığı. Açık, 22 Eylül 2026’da yayımlanan 7.1.2 sürümüyle kapatıldı; ancak yama sonrasında saldırganların açığı saatler içinde hedef almaya başlaması, milyonlarca WordPress sitesi işleten yöneticiler için acil bir uyarı niteliği taşıyor.
WordPress CVE-2026-87902 Tam Olarak Nedir?
Açık, WordPress çekirdeğinin sayfa şablonu çözümleme sürecinde, yani wp-includes/template.php dosyasında yer alıyor. Kodlanmış (encoded) dizin geçiş (path traversal) karakterlerinin yeterince temizlenmemesi nedeniyle, kimlik doğrulaması yapmamış bir saldırgan belirli koşullar altında tema dizini dışındaki okunabilir bir PHP dosyasının sayfa şablonu olarak yüklenmesini sağlayabiliyor. Bu davranış, doğru şartlar oluştuğunda uzaktan kod yürütmeye (RCE) kadar uzanabiliyor.
Saldırının çalışabilmesi için iki koşulun bir arada bulunması gerekiyor:
- Aktif temada “page-” ile başlayan bir şablon dizini bulunması
- LFI için okunabilir dosya; pearcmd.php ile RCE zinciri için ayrıca PEAR dosyası, etkin register_argc_argv ve yazılabilir hedef gibi koşullar
Etkilenen Sürümler ve Yama
| Dal | Etkilenen sürümler | Yamalı sürüm |
|---|---|---|
| 7.1.x | 7.1.1 ve öncesi | 7.1.2 |
| 7.0.x | 7.0.5 ve öncesi | 7.0.6 |
| 6.9.x | 6.9.8 ve öncesi | 6.9.9 |
| 6.8.x | 6.8.9 ve öncesi | 6.8.10 |
| 4.7.x (eski dal) | 4.7.36 ve öncesi | 4.7.37 |
WordPress 4.7.0 ile 7.1.1 arasındaki tüm sürümler açıktan etkileniyor. Bu, açığın neredeyse on yıllık bir zaman dilimine yayılan geniş bir kurulum tabanını ilgilendirdiği anlamına geliyor.
Saldırı Zaman Çizelgesi
Patchstack’in 23 Eylül güncellemesi ilk günkü “yalnızca keşif” değerlendirmesini değiştirdi: pearcmd.php üzerinden dosya yazma ve kod yürütme girişimleri gözlendi. Rapordaki ilk gözlem zamanı 22 Eylül 2026, 11:49 UTC’dir. Bu, tüm eski sitelerin başarıyla ele geçirildiği anlamına gelmez; istismar koşulları ayrıca gerekir. CISA/KEV kaydı ve bağlayıcı son tarih bu kontrolde birincil kaynaktan teyit edilemedi; burada kesin bir yükümlülük olarak sunulmuyor.
Site Yöneticileri Ne Yapmalı?
- WordPress çekirdek sürümünüzü kontrol edin: Yönetim panelinde Panogösterge > Güncellemeler bölümünden mevcut sürümü görüntüleyin.
- Sitenizi ilgili dalın yamalı sürümüne yükseltin (7.1.2, 7.0.6, 6.9.9, 6.8.10 veya 4.7.37 ve üzeri).
- Sunucunuzda
pearcmd.phpgibi gereksiz PHP CLI araçlarının web üzerinden erişilebilir olup olmadığını kontrol edin; erişilebilirse sunucu yapılandırmasından engelleyin. - Loglarda pagename içindeki kodlanmış dizin geçişlerini, pagename/page_id birlikte kullanımını ve pearcmd içeren istekleri inceleyin; tek bir dizeyle sınırlı kontrol yapmayın.
- Şüpheli dosya adları arayın: güvenlik firmaları saldırılarda
wp-pear-rce-flag.php,poc87902.phpgibi dosya adlarının kullanıldığını raporladı. - Bir web uygulama güvenlik duvarı (WAF) kuralı henüz yoksa geçici önlem olarak etkinleştirin.
Güncelleme sonrası temel sertleştirme adımlarını da gözden geçirmek isteyenler WordPress Güvenlik Sertleştirme: Adım Adım Kontrol Listesi yazımızdan faydalanabilir. Sunucu seviyesinde ek bir koruma katmanı için ise WordPress WAF Nedir? Kurulum ve Yapılandırma Rehberi 2026 içeriğimiz pratik bir başlangıç noktası sunuyor.
Path Traversal Nasıl Uzaktan Kod Yürütmeye Dönüşüyor?
Path traversal (dizin geçiş) açıkları normalde bir uygulamanın, kullanıcı girdisini yeterince doğrulamadan dosya sistemi yollarında kullanmasından kaynaklanır. CVE-2026-87902’de sorun, WordPress’in sayfa şablonu adını çözümlerken kodlanmış (URL-encoded) geçiş karakterlerini tam olarak temizlememesinden kaynaklanıyor. Normal şartlarda bu tür bir açık yalnızca dosya okuma (information disclosure) ile sonuçlanabilirdi; ancak burada, sunucuda PHP CLI paketiyle birlikte gelen ve web üzerinden erişilebilir durumda bırakılmış pearcmd.php gibi bir dosyanın varlığı, saldırganın bu dosyayı devreye sokarak /tmp/ dizinine kötü amaçlı bir PHP dosyası yazmasına ve ardından bu dosyayı çalıştırmasına imkân tanıyor. Yani açığın kendisi “koşullu” olsa da, yaygın sunucu yapılandırmalarında bu koşulların bir araya gelmesi pek çok kurulumda mümkün.
Hosting Sağlayıcıları ve Ajanslar İçin Ek Öneriler
Çok sayıda müşteri sitesi yöneten hosting sağlayıcıları ve ajanslar için bu açık, toplu güncelleme süreçlerinin ne kadar kritik olduğunu bir kez daha gösteriyor. Paylaşımlı hosting ortamında pearcmd.php gibi PHP yardımcı araçlarının web kök dizininden erişilebilir bırakılması sık karşılaşılan bir yapılandırma hatasıdır; bu dosyaların doğrudan HTTP isteğiyle çağrılmasını sunucu seviyesinde (örneğin .htaccess veya nginx konfigürasyonuyla) engellemek, çekirdek güncellemesi beklenirken alınabilecek pratik bir önlem. Ayrıca müşteri sitelerinde otomatik küçük sürüm güncellemelerinin (minor update) açık bırakılması, bu tür acil güvenlik yamalarının gecikmeden uygulanmasını sağlıyor.
Sık Yapılan Hatalar
- Otomatik güncellemeleri tamamen kapatmak: Güvenlik yamaları böylece haftalarca gecikebiliyor.
- “Eklenti açığı değil, çekirdek etkilenmez” varsayımı: Bu açık doğrudan WordPress çekirdeğinde; eklenti/tema güncel olsa bile risk sürüyor.
- Sunucudaki gereksiz PHP araçlarını denetlememek: pearcmd.php gibi dosyaların erişilebilirliği yıllarca fark edilmeden kalabiliyor.
- Sadece WAF’a güvenip çekirdeği güncellememek: WAF geçici bir önlemdir, kalıcı çözüm sürüm güncellemesidir.
- Log izlemeyi ihmal etmek: Saldırı denemeleri genellikle güncellemeden önce de loglara yansır; düzenli log kontrolü erken uyarı sağlar.
Bu Açık Neden Bu Kadar Önemli?
WordPress, internetteki sitelerin önemli bir bölümünü güç sağlıyor; çekirdek yazılımdaki bir açık, tek bir eklenti veya temadaki açıktan çok daha geniş bir etki alanına sahip oluyor. Ayrıca bu açığın istismar koşulları oldukça özel olsa da, saldırganların yama yayımlandıktan sadece birkaç saat içinde otomatik tarama başlatmış olması, “yama var ama henüz uygulamadım” penceresinin ne kadar kısa sürede riske dönüşebileceğini gösteriyor. Otomatik güncellemeleri kapalı tutan, özellikle paylaşımlı hosting ortamlarında eski sürümde kalmış siteler bu tür açıklarda en riskli grup olmaya devam ediyor.
Sık Sorulan Sorular
WordPress CVE-2026-87902 hangi sürümleri etkiliyor?
WordPress 4.7.0 ile 7.1.1 arasındaki tüm sürümler açıktan etkileniyor; 7.1.2, 7.0.6, 6.9.9, 6.8.10 ve 4.7.37 sürümleri açığı kapatıyor.
Açık aktif olarak hedef alındı mı?
Patchstack’in 23 Eylül güncellemesi dosya yazma ve kod yürütme girişimlerini bildiriyor. İlk günkü yalnızca keşif değerlendirmesi güncel değildir.
Bu açıktan etkilenmemek için ne yapmalıyım?
WordPress kurulumunuzu en güncel yamalı sürüme yükseltmeniz ve sunucunuzda pearcmd.php gibi erişilebilir PHP araçlarını kontrol etmeniz gerekiyor.
CVE-2026-87902 bir eklenti açığı mı?
Hayır, açık WordPress’in kendi çekirdek kodunda, sayfa şablonu çözümleme mekanizmasında bulunuyor.
CISA için bir yama son tarihi var mı?
Bu kontrolde CVE’ye ait KEV kaydı ve son tarih birincil kaynaktan teyit edilemedi. Kurumsal yükümlülük için resmi CISA kaydı esas alınmalıdır.
Kaynak: The Hacker News
Birincil gözlem kaynağı: Patchstack ve 23 Eylül güncellemesi.




