1. Ana sayfa
  2. Güvenlik Bültenleri

WordPress Güvenlik Açığı: CVE-2026-87902 Aktif İstismar Ediliyor

Güvenlik bülteni Kritik 6 dk okuma

Bu yazı şu dillerde de mevcut: EnglishDeutsch

WordPress Güvenlik Açığı: CVE-2026-87902 Aktif İstismar Ediliyor
CVECVE-2026-87902
Önem derecesiKritik
CVSS puanı 9,2
DurumYama yayınlandı
Etkilenen ürünlerWordPress çekirdeği 4.7.0 – 7.1.1 (düzeltme: 7.1.2, 7.0.6, 6.9.9, 6.8.10 ve 4.7.37'ye kadar tüm dallarda yamalı sürüm)

WordPress çekirdeğindeki CVSS 9,2 puanlı CVE-2026-87902 açığı, yamadan saatler sonra aktif istismar edilmeye başladı. Etkilenen sürümler, sitenizi kontrol etme adımları ve hemen yapmanız gerekenler.

Özet

WordPress çekirdeğinde (core) bulunan kritik WordPress güvenlik açığı CVE-2026-87902, yamanın yayımlandığı 22 Eylül 2026'dan yalnızca saatler sonra saldırılarda kullanılmaya başlandı. Açık, kimlik doğrulaması gerektirmeden sunucudaki herhangi bir .php dosyasının sayfa şablonu gibi çalıştırılmasına (yerel dosya dahil etme, LFI) imkân veriyor. Belirli koşullar sağlandığında bu durum sunucuda uzaktan kod çalıştırmaya (RCE) dönüşüyor. WordPress'in resmi danışmasına göre PHP 8.5 öncesi sürümlerle çalışan varsayılan cPanel yapılandırması bu koşullardan birini karşılıyor; bu nedenle paylaşımlı hostingde çalışan kurumsal web siteleri için konu acil.

  • CVSS 4.0: 9,2 (Kritik) – kimlik doğrulaması ve kullanıcı etkileşimi gerekmiyor.
  • Etkilenen sürümler: WordPress 4.7.0 – 7.1.1. Düzeltme 7.1.2 ile yayımlandı ve 4.7.37'ye kadar tüm dallara aktarıldı.
  • Aktif istismar: Patchstack ilk denemeleri 22 Eylül 14:49'da (TSİ) tespit etti; aynı akşam pearcmd.php üzerinden diske PHP dosyası yazma denemeleri başladı. 23 Eylül'den beri hazır bir Nuclei tarama şablonu dolaşımda.
  • CISA KEV: Açık 25 Eylül 2026'da kataloğa eklendi; ABD federal kurumları için son tarih 28 Eylül.

WordPress güvenlik açığı: teknik ayrıntılar

Açık, WordPress'in bir sayfa için hangi şablon dosyasını kullanacağını belirleyen get_page_template() fonksiyonunda bulunuyor. Saldırgan, pagename parametresine kodlanmış (encoded) dizin geçişi dizileri (%2e%2e) ekleyerek WordPress'in aktif tema klasörlerinin dışındaki, sunucuda okunabilir bir .php dosyasını şablon olarak çalıştırmasını sağlayabiliyor. Patchstack'e göre isteklerde gerçek bir sayfaya karşılık gelen page_id parametresi de gönderiliyor; aksi hâlde WordPress 404 döndürüyor ve açığın bulunduğu kod hiç çalışmıyor.

Açığın uzaktan kod çalıştırmaya dönüşmesi için iki ön koşul gerekiyor:

  1. Tema koşulu: Aktif temanın (alt tema kullanılıyorsa alt temanın veya ana temanın) kök klasöründe adı page- ile başlayan bir klasör bulunmalı (ör. page-templates). Danışmaya göre eski Twenty Twelve ve Twenty Fourteen temalarında, ayrıca Neve, Hestia ve Sydney gibi popüler temalarda bu klasör var.
  2. Sunucu koşulu: Sunucuda web sunucusu hesabının okuyabildiği uygun bir .php dosyası olmalı. Saldırganlar bunun için PHP paket yöneticisi PEAR'a ait pearcmd.php dosyasını kullanıyor. PHP'de register_argc_argv açıksa adres satırındaki parametreler pearcmd'ye komut olarak aktarılıyor ve saldırgan istediği içerikte bir PHP dosyasını diske yazabiliyor. Danışmaya göre resmi php Docker imajı ve PHP 8.5 öncesi sürümlerle varsayılan cPanel yapılandırması bu koşulu karşılıyor.

Patchstack, saldırıların üç aşamada ilerlediğini bildiriyor: Önce wp-links-opml.php gibi zararsız çekirdek dosyalarıyla açığın var olup olmadığı test ediliyor. Ardından +config-show komutuyla PEAR'a erişilebildiği doğrulanıyor. Son aşamada +config-create ile /tmp veya /var/tmp altına PHP dosyası yazılıyor; bu, sunucuda kod çalıştırılabildiği anlamına geliyor. Previdian'ın tuzak (honeypot) ağında da GitHub'da barındırılan bir web shell yükleyicisini çekmeye çalışan istekler görüldü.

Etkilenen sürümler

WordPress dalıEtkilenenDüzeltilmiş
7.17.1.0 – 7.1.17.1.2
7.07.0.0 – 7.0.57.0.6
6.96.9.0 – 6.9.86.9.9
6.86.8.0 – 6.8.96.8.10
6.76.7.0 – 6.7.86.7.9
4.7 – 6.6Dalın düzeltilmiş sürümünden önceki tüm sürümler6.6.9, 6.5.12, 6.4.12, 6.3.12, 6.2.13, 6.1.14, 6.0.16, 5.9.18, 5.8.17, 5.7.19, 5.6.21, 5.5.22, 5.4.23, 5.3.25, 5.2.28, 5.1.26, 5.0.29, 4.9.33, 4.8.32, 4.7.37

WordPress güvenlik güncellemelerini varsayılan olarak otomatik kurduğu için birçok site zaten yamalanmış olabilir; Previdian da bu nedenle çok sayıda deneme ama görece az başarılı saldırı beklediğini belirtiyor. Ancak otomatik güncellemeleri kapatılmış ya da güncellemesi yarıda kalmış siteler hâlâ açıkta olabilir.

Siteniz etkileniyor mu? Kontrol listesi

  1. WordPress sürümü: Yönetim panelinde Başlangıç › Güncellemeler ekranından sürümü kontrol edin. Sürümünüz, tablodaki kendi dalının düzeltilmiş sürümüyle aynı ya da daha yeniyse bu açığa karşı yamalısınız.
  2. Tema klasörü: cPanel Dosya Yöneticisi'nde wp-content/themes/ altında aktif temanın (alt tema kullanıyorsanız ana temanın da) kök klasöründe adı page- ile başlayan bir klasör olup olmadığına bakın.
  3. PEAR: Sunucuda pearcmd.php dosyasının bulunup bulunmadığını kontrol edin. Saldırganların denediği yollar: /usr/local/lib/php/pearcmd.php, /usr/share/php/pearcmd.php ve /usr/share/pear/pearcmd.php. Paylaşımlı hostingde bu klasörleri göremiyorsanız hosting sağlayıcınıza sorun.
  4. register_argc_argv: cPanel'deki MultiPHP INI Editor veya PHP seçenekleri ekranında ya da phpinfo() çıktısında bu ayarın On olup olmadığına bakın. Kontrol için oluşturduğunuz phpinfo dosyasını işiniz bitince silin.
  5. Ele geçirilme izleri (IoC): /tmp ve /var/tmp altında beklenmeyen .php dosyaları, özellikle poc87902.php, wp-pear-rce-flag.php, luci_*.php ve zeta_*.php arayın. Patchstack'e göre bu dosyaların varlığı saldırının başarılı olduğunu gösteriyor; sunucu yalnızca taranmış değil, ele geçirilmiş kabul edilmeli. Bu klasörlere erişiminiz yoksa kontrolü hosting sağlayıcınızdan isteyin.
  6. Erişim günlükleri: cPanel'deki ham erişim günlüklerinde (Raw Access) şunları arayın: pagename parametresinde %2e%2e veya %252e%252e, templates%2f ile başlayan pagename değerleri, aynı istekte birlikte gelen pagename ve page_id, pearcmd, +config-show ve +config-create ifadeleri, cve-2026-87902-poc/1.0 ve nuclei-cve-2026-87902/1.0 kullanıcı ajanları. Normal bir sayfa adresinden OPML veya RSS içeriğiyle dönen 200 yanıtı, açığın sitenizde çalıştığını gösterir.

Önerilen aksiyonlar

  1. Hemen güncelleyin: WordPress'i 7.1.2'ye veya kullandığınız dalın düzeltilmiş sürümüne (7.0.6, 6.9.9, 6.8.10 … 4.7.37) yükseltin. Öncesinde yedek alın. Düzeltme tüm dallara aktarıldığı için eski bir site de büyük sürüm atlamadan yamalanabilir.
  2. /tmp ve /var/tmp'yi kontrol edin: Yukarıdaki IoC dosyalarını arayın ve günlükleri 22 Eylül'den itibaren geriye dönük inceleyin.
  3. Ele geçirilme bulgusu varsa: Tüm WordPress yönetici parolalarını, cPanel/FTP ve veritabanı parolalarını ve wp-config.php içindeki güvenlik anahtarlarını (salt) değiştirin. Tanımadığınız yönetici hesaplarını ve dosyaları inceleyin, gerekirse temiz bir yedekten geri dönün.
  4. KVKK yükümlülüğünü unutmayın: Saldırıda müşteri veya çalışan bilgileri gibi kişisel verilere erişildiyse, ihlalin öğrenilmesinden itibaren en geç 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildirim yapılması gerekir; etkilenen kişiler de makul en kısa sürede bilgilendirilmelidir.
  5. Otomatik güncellemeleri açık tutun: WordPress çekirdeğinin otomatik güvenlik güncellemelerinin kapatılmadığından emin olun.

Hemen güncelleyemiyorsanız: geçici önlemler

Bu önlemler yamanın yerini tutmaz; yalnızca güncelleyene kadar riski azaltır:

  • PHP'de register_argc_argv ayarını kapatın (Off). Bu, açığı kapatmaz ama pearcmd üzerinden kod çalıştırma zincirini kırar.
  • PEAR'a ihtiyacınız yoksa sunucudan kaldırılmasını sağlayın; paylaşımlı hostingde bunu hosting sağlayıcınızdan isteyin.
  • Web uygulama güvenlik duvarında (WAF) pagename parametresinde %2e%2e veya %252e%252e içeren istekleri engelleyin. Saldırılarda POST istekleri artık GET'i geçtiği için kural hem adres satırını hem de POST gövdesini kapsamalı. Gerçek bir sayfa adında bu diziler bulunmadığından kural normal trafiği etkilemez.

Zaman çizelgesi (TSİ)

  • 22 Eylül 2026: WordPress 7.1.2 ve eski dallar için düzeltmeler yayımlandı; GHSA-7hp8-65ch-5whp danışması duyuruldu.
  • 22 Eylül, 14:49: Patchstack ilk istismar denemesini tespit etti (zararsız çekirdek dosyalarıyla keşif).
  • 22 Eylül, 18:34: pearcmd.php üzerinden diske dosya yazmaya yönelik ilk deneme görüldü.
  • 23 Eylül: Adlandırılmış bir Nuclei şablonu dahil herkese açık tarama araçları dolaşıma girdi; saldırı hacmi 15:00 civarında zirveye ulaştı.
  • 25 Eylül: CISA, CVE-2026-87902'yi Bilinen İstismar Edilen Açıklar (KEV) kataloğuna ekledi.
  • 28 Eylül: ABD federal kurumları için yama son tarihi.

Ayrıca: Elementor kullanıcıları 4.3.2'ye geçmeli

Elementor Website Builder eklentisinin 4.3.0 ve 4.3.1 sürümlerinde, oturum açmış bir yöneticiye tek bir bağlantı açtırılarak saldırganın yeni bir yönetici hesabı oluşturabilmesine yol açan bir CSRF açığı bulunuyor. Henüz CVE numarası atanmayan açık, 4.3.2 sürümüyle giderildi. Elementor kullanıyorsanız eklentiyi de güncelleyin ve kullanıcı listenizde tanımadığınız yönetici hesabı olup olmadığını kontrol edin.

Doğa Network nasıl yardımcı olabilir?

WordPress sürüm ve tema kontrolü, güvenli güncelleme, PHP ayarları, WAF kuralları ve ele geçirilme izlerinin incelenmesi konularında ekibimiz destek verebilir. Bize 0850 888 3642 numaralı telefondan veya hi@doga.network adresinden ulaşabilirsiniz.

Kaynaklar

#WordPress#WordPress güvenliği#web sitesi güvenliği#cPanel#PEAR#CVE-2026-87902
Bülten

Kritik zafiyetleri ilk siz duyun.

Güvenlik bültenlerimizi, pratik rehberlerimizi ve duyurularımızı e-postanıza gönderelim. Ayda birkaç e-posta, reklam yok.

Hangi konularda e-posta almak istersiniz?