wp2shell (CVE-2026-63030): WordPress’i Sarsan Kritik RCE Zafiyeti ve Korunma Yolları!
WordPress ekosisteminde Temmuz 2026’da ortaya çıkan wp2shell, internet üzerindeki milyonlarca WordPress sitesini ilgilendiren kritik bir güvenlik açığı olarak gündeme geldi.
Açığın en önemli özelliği, belirli WordPress sürümlerinde saldırganların herhangi bir kullanıcı hesabına ihtiyaç duymadan uzaktan kod çalıştırabilmesine (RCE) kadar ilerleyebilen bir saldırı zincirinin oluşturulabilmesi.
Üstelik söz konusu açık üçüncü parti bir eklentiden veya temadan kaynaklanmıyor. Doğrudan WordPress Core içerisinde yer alan iki farklı güvenlik açığının birlikte kullanılmasından oluşuyor.
Bu nedenle WordPress kullanan tüm site sahiplerinin sürümlerini kontrol etmesi ve gerekli güncellemeleri vakit kaybetmeden yapması önem taşıyor.
wp2shell Nedir?
wp2shell, iki farklı WordPress Core güvenlik açığının birlikte kullanılabildiği bir saldırı zincirini ifade ediyor:
- CVE-2026-63030: WordPress REST API içerisindeki batch endpoint ile ilgili bir route confusion güvenlik açığı
- CVE-2026-60137:
WP_Queryiçerisindekiauthor__not_inparametresini etkileyen SQL Injection açığı
Bu açıkların birlikte kullanılması, saldırganların herhangi bir kullanıcı hesabına sahip olmadan WordPress sitelerine yönelik saldırılar gerçekleştirmesine ve saldırıyı daha ileri taşıyarak uzaktan kod çalıştırmasına olanak sağlayabiliyor.
Bu nedenle wp2shell, yalnızca bir WordPress eklentisinin güncellenmesiyle çözülebilecek sıradan bir güvenlik problemi değil, WordPress Core seviyesinde ele alınması gereken kritik bir güvenlik sorunu.
Saldırı Nasıl Gerçekleşebiliyor?
Saldırının teknik ayrıntılarına girmeden genel olarak süreç şu şekilde ilerliyor:
- Saldırgan WordPress’in REST API’sine özel hazırlanmış bir istek gönderiyor.
- REST API’deki güvenlik açığından yararlanılıyor.
- SQL Injection açığı kullanılarak sistem üzerinde yetki elde edilmeye çalışılıyor.
- Saldırgan yönetici seviyesine ulaşırsa WordPress üzerinden zararlı kod veya arka kapı yerleştirebiliyor.
- Son aşamada site üzerinde yetkisiz işlemler gerçekleştirebiliyor.
Bu nedenle saldırganın ilk aşamada WordPress kullanıcı adı veya şifresini bilmesi gerekmeyebiliyor.
Hangi WordPress Sürümleri Risk Altında?
WordPress tarafından yayınlanan güvenlik güncellemeleriyle sorun giderildi.
Riskli sürümler:
- WordPress 6.9.0 – 6.9.4
- WordPress 7.0.0 – 7.0.1
- WordPress 6.8.0 – 6.8.5 sürümleri ise ilgili SQL Injection açığından etkileniyor.
Güvenli sürümler:
- WordPress 6.9.5
- WordPress 7.0.2
- WordPress 6.8.6
WordPress, açığın ciddiyeti nedeniyle etkilenen sürümlerde otomatik güvenlik güncellemelerini de devreye aldı.
Ancak sitenizin otomatik olarak güncellendiğini varsaymak yerine WordPress sürümünüzü kendiniz kontrol etmeniz önemlidir.
Mümkünse eski bir sürümde kalmak yerine WordPress’in desteklenen en güncel sürümünü kullanmanız önerilir.
WordPress Sitenizi Nasıl Koruyabilirsiniz?
1. WordPress’i Güncelleyin
İlk ve en önemli adım WordPress Core’u güncellemektir.
WordPress yönetim panelinizde:
Başlangıç → Güncellemeler
bölümünü kontrol ederek sitenizin güncel olup olmadığını görebilirsiniz.

2. Eklenti ve Temalarınızı Güncel Tutun
WordPress Core kadar eklenti ve temaların da güncel olması önemlidir. Kullanmadığınız veya uzun süredir güncellenmeyen eklentileri ve temaları kaldırmanız sitenizin genel saldırı yüzeyini azaltacaktır.
3. Yönetici Hesaplarınızı Kontrol Edin
WordPress panelinizde Kullanıcılar bölümünü kontrol edin. Tanımadığınız bir yönetici hesabı görürseniz hesabı hemen silin çünkü bilinmeyen bir yönetici hesabı, sitenizin daha önce ele geçirilmiş olduğuna dair önemli bir işaret olabilir.
4. Şüpheli Dosya ve Değişikliklere Dikkat Edin
Sitenizde aniden ortaya çıkan:
- Tanımadığınız PHP dosyaları
- Bilginiz dışında eklenen eklentiler
- Beklenmeyen yönlendirmeler
- Spam içerikler
- Değiştirilmiş tema veya site dosyaları
gibi durumlar fark ederseniz sitenizin güvenlik kontrolünden geçirilmesi gerekir.
5. Parolalarınızı Güçlü Tutun
WordPress yönetici hesabınızda güçlü ve benzersiz bir parola kullanın. Aynı parolayı WordPress, cPanel, FTP veya başka servislerde kullanmayın. Mümkün olan durumlarda iki aşamalı doğrulamayı (2FA) etkinleştirmeniz de hesabınızın güvenliğini önemli ölçüde artıracaktır.
Siteniz Daha Önce Saldırıya Uğramış Olabilir mi?
Burada önemli bir noktaya dikkat etmek gerekiyor:
WordPress’i bugün güncellemek, sitenizin daha önce saldırıya uğramadığını garanti etmez.
Eğer siteniz uzun süre boyunca savunmasız bir WordPress sürümü kullandıysa, saldırganlar güncellemeden önce sisteme erişmiş olabilir.
Bu nedenle güncelleme sonrasında da sitenizde;
- Bilinmeyen yönetici hesapları,
- Şüpheli eklentiler,
- Tanımadığınız dosyalar,
- Beklenmeyen yönlendirmeler,
- Spam içerikler,
- Anormal site davranışları
olup olmadığını kontrol etmek önemlidir.
Şüpheli bir durum fark ederseniz sitenizi temiz bir yedeğe döndürmek veya profesyonel bir güvenlik kontrolü yaptırmak gerekebilir.
WordPress Hosting Seçiminiz de Güvenlik Kadar Önemli
WordPress güvenliği yalnızca sitenin kendi ayarlarından ibaret değildir. Sitenin barındırıldığı sunucunun güvenlik altyapısı da oldukça önemlidir. 20 yılı aşkın sektör tecrübesine sahip İnetmar ailesi olarak WordPress siteleriniz için performans ve güvenliği birlikte hedefleyen hosting altyapıları sunuyoruz. Özellikle WordPress kullanıcıları için hazırladığımız Imunify360 destekli WordPress Hosting hizmetlerimiz ile sitelerinizi yalnızca barındırmakla kalmayıp, sunucu seviyesinde gelişmiş güvenlik katmanlarından da yararlanmanızı hedefliyoruz. WordPress siteniz için güvenli ve profesyonel bir hosting altyapısı arıyorsanız WordPress Hosting paketlerimizi tercih edebilirsiniz.
wp2shell, WordPress Core seviyesinde ortaya çıkan ve belirli sürümlerde saldırganların kimlik doğrulaması olmadan sistemlere erişmesine kadar ilerleyebilen kritik bir güvenlik açığıdır.
Bu nedenle WordPress kullanıcılarının:
Güncellemesi → Kontrol etmesi → Güvenli bir hosting altyapısı kullanması
büyük önem taşıyor.
Özellikle WordPress siteniz eski bir sürüm kullanıyorsa güncellemeyi ertelemeyin.
Unutmayın:
Güncel WordPress + güncel eklenti ve temalar + güçlü parolalar + güvenli hosting altyapısı = daha güvenli bir web sitesi
Sitenizin güvenliği konusunda herhangi bir şüpheniz varsa profesyonel destek almaktan çekinmeyin.


