HABER · 19 EYLÜL 2026 · WEB

WordPress 7.1.1 yayımlandı: 11 güvenlik düzeltmesi, anonim yorumla tetiklenen XSS ve Click2Shell zinciri

WordPress, 17 Eylül 2026'da 7.1.1 sürümünü güvenlik ve bakım sürümü olarak yayımladı; pakette 11 güvenlik düzeltmesi var. Öne çıkan iki başlık: wpautop() içinde yorum onayına bağlı, kimlik doğrulaması gerektirmeyen bir depolanmış XSS ve Patchstack'in Click2Shell adıyla incelediği, tek tıklamayla sunucuda kod çalıştırmaya uzanan CSRF zinciri. WordPress sitelerin hemen güncellenmesini istiyor.

01 · NE OLDU?

Kısa döngülü sürüm 11 güvenlik açığını kapatıyor

WordPress.org'da 17 Eylül 2026'da Aaron Jorbin imzasıyla yayımlanan duyuruya göre 7.1.1 bir güvenlik ve bakım sürümü: çekirdekte 17, blok düzenleyicide 19 hata düzeltmesi ve 11 güvenlik düzeltmesi içeriyor. WordPress, güvenlik sürümü olduğu için sitelerin hemen güncellenmesini istiyor; güncelleme Pano > Güncellemeler > Şimdi Güncelle adımıyla uygulanabiliyor, otomatik arka plan güncellemesini destekleyen siteler ise kendiliğinden güncelleniyor.

7.1.1 kısa döngülü bir sürüm; sıradaki büyük sürüm 7.2 Aralık için planlanıyor, kesin gün verilmiyor. Sürümü Adam Silverstein, Adrian Duffell, Andrei Draganescu ve Aaron Jorbin yönetti. Güvenlik düzeltmeleri, düzeltme alabilen tüm dallara, şu an için 4.7'ye kadar geri taşınıyor; WordPress yalnızca en güncel sürümün etkin olarak desteklendiğini hatırlatıyor.

02 · AYRINTILAR

Anonim yorum XSS'i, Click2Shell ve çoğu hesap gerektiren dokuz düzeltme

Duyurunun ilk sırasındaki açık, wpautop() fonksiyonundaki depolanmış XSS: kimliği doğrulanmamış bir ziyaretçi betik enjekte edebiliyor; WordPress bunun yorum onayına bağlı olduğunu açıkça not ediyor. Açığı Awesome Motive'den Rafie Muhammad bildirdi. Patchstack'in 18 Eylül tarihli sürüm analizine göre açık CVE-2026-93485 kimliğiyle izleniyor, CVSS 3.1 puanı 7.1 ve 7.1 dahil önceki çekirdek sürümlerini etkiliyor. Patchstack'e göre yük, anonim bir ziyaretçinin sıradan yorum formundan gönderdiği bir yorum; kök neden, wp-includes/formatting.php içindeki wpautop() düzenli ifadesinin tırnaklı öznitelik değerlerini tanımaması. Sonuç, yorumu taşıyan sayfayı yükleyen her ziyaretçi için, oturum açmış olsun olmasın, sitenin kendi kaynağında betik çalışması. Patchstack'e göre sınırlayıcı etken yorumun yayımlanmış olması: standart kurulumda ilk yorum moderasyonda bekletilir, ama daha önce onaylanmış herkes sonrasında otomatik onaylanır. Patchstack'in uyarısı şu: "moderasyon bir güvenlik önlemi değildir". Zaman çizelgesi de Patchstack'ten: 15 Eylül'de bildirim, 17 Eylül'de sürüm, 18 Eylül'de veritabanı kaydı.

İkinci başlık Click2Shell. Açığı pwn.ai'den Paulos Yibelo bildirdi. Patchstack araştırmacısı Chazz Wolcott'un 18 Eylül tarihli analizine göre zincir CSRF'yi seçici enjeksiyonuna bağlayarak tek tıklamayı uzaktan kabuğa dönüştürüyor: tema kurma akışında URL'deki tema kısa adını sunucu tarafı temizliyor, wp-admin'in JavaScript'i ise ham değeri bir jQuery seçicisine temizlemeden yerleştiriyor ve sayfa, yönetici ilgisiz bir temada Kur'a tıklamış gibi davranıyor. pwn.ai'nin zinciri katalogdaki gerçek bir temayı, Mobile Repair Zone 2.5.4'ü kullanıyor: URL temayı sessizce kuruyor, ikinci bağlantı Özelleştirici'yi açıyor ve temanın functions.php dosyasındaki nonce ve yetki denetimi olmayan AJAX işleyicisi, saldırganın ZIP dosyasını sunucuda eklenti olarak indirip çalıştırıyor. Koşul: bir site yöneticisinin oturumu açıkken URL'yi yüklemesi, oltalama ya da sitedeki mevcut bir XSS yoluyla; Yazar ya da Editör tetikleyemiyor. DISALLOW_FILE_MODS etkinse etki yeni tema ya da eklenti kurmaya uzanmıyor. Düzeltme kısa adı $.escapeSelector() ile düz metin olarak işliyor.

Kalan dokuz düzeltme duyuruda şöyle: HTML API'de yorum dışına kaçış ve bazı temalarda depolanmış XSS (Jeremy Felt); yalnızca ağ düzeyinde etkinleştirilebilen eklentinin Site Yöneticisi'nce etkinleştirilmesi (Jesse McNeil); REST şablon yol geçişi ve Katkıda Bulunan düzeyinde yazı üzerine yazma (Anthropic); XML-RPC ile edit_css atlaması (Ben Bidner); özel üst yazı başlığı sızması (HDWSec); taslak kısa adı ifşası (Jakub Herman); yorumların yeniden ebeveynlendirilmesi (Justin Hart). Patchstack, wpautop() dışındaki on düzeltmenin çoğunlukla hesap gerektiren erişim denetimi ve ifşa hataları olduğunu not ediyor.

03 · NEDEN ÖNEMLİ?

İki risk profili: anonim yorum ve yöneticinin tek tıklaması

Sürümü sıradan bir bakım güncellemesinden ayıran, iki başlık açığın doğası: wpautop() açığı, herkese açık yorum kabul eden her sitede bir ziyaretçiyle başlıyor; Click2Shell ise oturumu açık bir yöneticinin tek tıklamasıyla sunucuda kod çalıştırmaya uzanıyor. İkisinin de sınırı var: yorumun onaylanması, yöneticinin bağlantıyı açması. Üç kaynağın hiçbiri bu 11 açığın canlıda istismar edildiğine dair bulgu ya da iddia içermiyor. Patchstack'in genel dersi: hem arka uçta hem ön yüzde işlenen bir parametre iki tarafta da temizlenmeli.

04 · TÜRKİYE

Kaynaklarda Türkiye yok; güncelleme her siteye aynı yoldan geliyor

Üç kaynağın hiçbiri Türkiye'den söz etmiyor: bölgesel dağıtım takvimi, Türkiye'deki WordPress kullanım payı, yerli hosting sağlayıcılarının tutumu ya da Türkiye'de istismar verisi yok. WordPress 7.1.1 küresel bir çekirdek sürümü; Türkiye'deki bir sitede de Pano > Güncellemeler üzerinden ya da otomatik arka plan güncellemesi açıksa kendiliğinden kurulur. Türkiye'deki küçük ve orta ölçekli işletme sitelerinin önemli bir bölümünün WordPress üzerinde çalıştığı sektör gözlemi olarak söylenebilir; kaynaklarda buna dair bir sayı yok. İki pratik soru kalıyor: otomatik çekirdek güncellemeleri açık mı ve yorumlar herkese açık mı? Yorum kabul eden ve güncellemesi kapalı bir site, bu sürümün doğrudan ilgilendirdiği profil.

UNALSOFT açısı

Bizim okumamız şu: güvenlik sürümleri haber değil, rutin olmalı. Web tasarım ve bakım çalışmalarında dört soruyu her sitede aynı sırayla soruyoruz: otomatik çekirdek güncellemeleri açık mı; yorumlar açıksa moderasyon var mı, moderasyonun tek başına güvenlik önlemi olmadığını bilerek; DISALLOW_FILE_MODS gibi sertleştirme sabitleri tanımlı mı; yönetici hesaplarını kullananlar oltalama bağlantılarına karşı uyarılmış mı? 7.1.1'in iki başlık açığı tam bu dört noktadan geçiyor. Bakım sözleşmesi olmayan bir site bu tür sürümleri fark etmeden aylarca eski kalabilir; bu sürümü atlamanın sonuçlarını kaynaklar ölçmüyor, kapattığı açıkları ise açıkça sıralıyor.

WordPress siteniz 7.1.1'e güncellendi mi?

Çekirdek güncellemeleri, yorum ayarları ve yönetici hesaplarının güvenliğini birlikte gözden geçirelim. Kısa bir görüşme başlamak için yeterli.

WhatsApp'tan Yazın