• 18-07-2026, 13:32:17
    #1
    Hiçbir şifreye gerek olmadan siteler doğrudan ele geçirilebilir. Wordpress sitelerinizde acilen güncelleme yapmanız gerekmektedir.

    --------------------------------------------------------------------------------------------------

    Ücretsiz Destek Alabilirsiniz
    Zafiyet gerçekten çok ciddi olduğu için forumdaki arkadaşlara yardımcı olmak istedim.
    Eğer yeterli teknik bilgiye sahip değilseniz güncelleme ve kontrol için konuya yazabilirsiniz.
    Sırayla herkese ücretsiz kontrol ve güncelleme desteği sağlayacağım.




    Olay Nedir?
    WordPress çekirdeğinde (core) sıfır önkoşullu (unauthenticated) devasa bir açık patladı. Saldırganlar sitede hangi eklenti olursa olsun, dışarıdan anonim isteklerle doğrudan içeri sızabiliyor. Exploit kodları GitHub'a düştü ve botlar otomatik taramalara çoktan başladı.

    En Yüksek Riskler Neler?
    Tam Sunucu Kontrolü (RCE): İçeriye shell atılarak siteniz ve barındığı sunucu tamamen ele geçirilebilir, illegal faaliyetler için köle sunucu haline getirilebilir.
    Veritabanının Çalınması veya Sıfırlanması: SQL Injection adımı sayesinde veri tabanındaki tüm kullanıcı bilgileri, müşteri verileri ve şifrelenmiş tüm parolalar anında çekilebilir veya veritabanı tamamen silinebilir.
    Kalıcı Arka Kapılar (Backdoor): Çekirdek dosyalara sızıldığı için siz yedekten dönseniz bile sistemde kalıcı yetki elde edebilirler.


    Hangi Sürümdeki Siteler Tehlikede?
    • WordPress 6.9.0 - 6.9.4 arası sürümler
    • WordPress 7.0.0 - 7.0.1 arası sürümler
    Not: Sistemde harici bir persistent object cache (Redis/Memcached) yapısı yoksa, varsayılan tüm kurulumlar doğrudan hedef menzilindedir.


    Ne Yapılması Gerekiyor?
    WordPress acil koduyla yamaları geçti ve otomatik güncellemeleri zorladı ancak siz yine de kontrolü otomatizasyona bırakmayın:
    1. Hemen panele girip sürümünüzü manuel kontrol edin. Sitenizi en az 6.9.5 veya 7.0.2 sürümüne yükseltin.
    2. Sunucu önünde WAF (Cloudflare vb.) varsa /wp-json/batch/v1 uç noktasına gelen anonim istekleri bloklayan kuralların aktif olduğunu teyit edin.




    Risk almayın, sürümünüzden emin değilseniz konu altından yazın, birlikte kontrol edelim.
    Detaylı bilgilendirme ve forumu uyardığı için @Can91; hocamıza da teşekkürler.
  • 18-07-2026, 13:35:10
    #2
    çok da büyük bir açık değil bence sadece admin hashlı sifresi okunabiliyor diyorlar internette. Admin ekleme ya da php script ekleme imkansız.
  • 18-07-2026, 13:38:17
    #3
    grandfather adlı üyeden alıntı: mesajı görüntüle
    çok da büyük bir açık değil bence sadece admin hashlı sifresi okunabiliyor diyorlar internette. Admin ekleme ya da php script ekleme imkansız.
    Rapid7'nin son analizine göre olay sadece admin password hash'inin okunmasından ibaret görünmüyor. Açık, CVE-2026-63030 olarak unauthenticated RCE şeklinde raporlanmış ve REST API batch endpoint üzerinden kod çalıştırabildiği belirtiliyor.

    Ancak henüz public PoC veya teknik exploit detayları yayınlanmadığı için internette dolaşan “sadece admin hash'i okunuyor” bilgisi açığın yalnızca bir aşamasını anlatıyor olabilir. Bu nedenle “admin eklemek veya PHP dosyası yüklemek imkansız” diye kesin konuşmak için teknik detayların yayınlanmasını beklemek gerekir. Şu an en doğru yaklaşım, açığı küçümsememek ama doğrulanmamış “tek istekle sunucu kesin ele geçirilir” iddialarını da kesin gerçek gibi sunmamaktır.

    https://www.rapid7.com/blog/post/etr...ordpress-core/
  • 18-07-2026, 13:46:06
    #4
    www.pazarneyapalim.com nasıl anlayabilirim acaba hocam. Bu arada saolun bilgilendirme için 🙏
  • 18-07-2026, 14:10:19
    #5
    Omertrpll adlı üyeden alıntı: mesajı görüntüle
    www.pazarneyapalim.com nasıl anlayabilirim acaba hocam. Bu arada saolun bilgilendirme için 🙏
    Not vulnerableThe batch API is blocked (likely by a WAF or security plugin), so it cannot be exploited. Keep WordPress up to date regardless.
    • WordPress markers found (wp-content / wp-includes / wp-json)
    • Batch probe -> HTTP 403; markers matched: none
    https://wp2shell.com/
  • 18-07-2026, 14:18:42
    #6
    Can91 adlı üyeden alıntı: mesajı görüntüle
    Not vulnerableThe batch API is blocked (likely by a WAF or security plugin), so it cannot be exploited. Keep WordPress up to date regardless.
    • WordPress markers found (wp-content / wp-includes / wp-json)
    • Batch probe -> HTTP 403; markers matched: none
    https://wp2shell.com/
    🙏🙏🙏