Saldırganlar, bir araya getirildiğinde kimlik doğrulamasız uzaktan kod yürütülmesine (RCE) olanak tanıyan ve savunmasız web sitelerinin tamamen ele geçirilmesini sağlayan WordPress'teki iki kritik güvenlik açığından yararlanmaya başladı.
Şu şekilde takip edilen iki güvenlik açığı:CVE-2026-63030 ve CVE-2026-60137, kod adı verildiwp2shell.
watchTowr'un baş güvenlik araştırmacısı Jake Knott, The Hacker News'e yaptığı bir açıklamada, "Cumartesi sabahının erken saatlerinde (UTC), başarılı bir şekilde istismar zaten oldukça ilerledi; başlangıçta hash edilmiş kimlik bilgilerini sızdırmak için genel istismar kodu kullanıldı, ek ayrıntılar kamuya açıklandıktan sonra uzaktan kod yürütme gerçekleşti."
"Küresel müşteri tabanına baktığımızda, bu güvenlik açığının her büyüklükteki ve her sektördeki kuruluşlarda yaygın etkisini görüyoruz."
KEVIntel tarafından yakalanan telemetri verilerigösterilerİsviçre, Almanya, İngiltere, Endonezya, Litvanya, Hollanda ve Singapur'dan 13 benzersiz IP adresinin CVE-2026-63030'un kullanılmasıyla bağlantılı olduğu belirtildi.
KEVIntel'in kurucusu ve CEO'su Ryan Dewhurst, The Hacker News'e şunları söyledi:sömürügenel kullanıma açık kavram kanıtı (PoC) istismarlarıyla eşleşen isteklerle, WordPress'e özgü sensörleri hedeflemekten geniş İnternet taramasına kadar genişledi.
Dewhurst, "Saldırganlar, kör, UNION tabanlı ve Boolean tabanlı yükler de dahil olmak üzere birden fazla SQL enjeksiyon tekniği kullandı." dedi. "Kendi testlerimizde, yapay zeka destekli analiz, güvenlik açığının yeniden oluşturulmasını ve çalışan bir kavram kanıtı geliştirmeyi önemsiz hale getirdi. Bu, yeterli güvenlik açığı ayrıntıları kamuya açık olduğunda, yararlanma kodu üretmenin önündeki teknik engeli önemli ölçüde azaltıyor."
İstismar zinciri,keşfedildiSearchlight Cyber tarafındanOpenAI GPT 5.6 Sol10 saatten fazla sürede, kimliği doğrulanmamış saldırganların, Aralık 2025'ten bu yana piyasaya sürülen herhangi bir WordPress sürümündeki varsayılan WordPress kurulumlarında uzaktan kod yürütme olanağına sahip olmasına olanak tanır. Teknik ayrıntılar, sorunun ciddiyeti nedeniyle gizli tutuldu.
Searchlight Cyber, "Saldırının herhangi bir önkoşulu yok ve WordPress'in stok kurulumunda anonim bir kullanıcı tarafından herhangi bir eklenti olmadan kullanılabilir." dedi.
Cloudflare'e göre CVE-2026-63030etkinleştirirkimliği doğrulanmamış uzaktan kod yürütme (RCE) yalnızca kalıcı nesne önbelleği kullanılmadığında. SQL enjeksiyon güvenlik açığı (CVE-2026-60137) 6.8 sürümünden itibaren mevcut olsa da, RCE 6.9'dan sonraki sürümleri etkilemektedir.
Intruder güvenlik mühendisi Ben Marr, "Bu istismar, stok WordPress kurulumunda tek bir HTTP isteğiyle kimliği doğrulanmamış kod yürütmeyi gerçekleştirmek için iki parçalı bir güvenlik açığı zincirinden yararlanıyor" dedi.açıkladı] "CVE-2026-63030 giriş noktasıdır; REST API toplu uç noktasında kimlik doğrulamayı atlayan ve bir saldırganın herhangi bir izin kontrolü olmadan dahili işleyicileri çağırmasına olanak tanıyan bir rota karışıklık hatasıdır."
"Bu kusur, 'WP_Query' içindeki 'author__not_in' parametresinin, bir eklenti veya tema tarafından güvenilmeyen veriler iletildiğinde uygunsuz şekilde temizlenmesinden kaynaklanmaktadır. Bu güvenlik açığı, hazırlanmış girdinin bir veritabanı sorgusunu değiştirmesine izin vererek, potansiyel olarak verilere yetkisiz erişime veya verilerin manipülasyonuna yol açabilir."
Google'ın sahibi olduğu Wiz'den elde edilen veriler, WordPress kullanan kuruluşların %60'ının, bu CVE'ler yayınlandığı sırada başlangıçta en az bir savunmasız örneğe sahip olduğunu ve %25'inin, savunmasız bir sunucuyu İnternet'e açık hale getirdiğini gösteriyor. Kuruluşlar düzeltmeleri uygulamaya devam ettikçe rakamlar düştü.
Bulut güvenliği yan kuruluşu, iki kusurun kötüye kullanılmasının ardından aşağıdaki yararlanma sonrası faaliyetleri gözlemledi:
- Kötü amaçlı bir eklenti yükleme
- Kullanıcıları numaralandırma ve yönetici kullanıcı adlarını ve e-posta adreslerini toplama
- Süzme için hedef veritabanı kimlik bilgilerine ve kimlik doğrulama anahtarlarına yerel dosya ekleme (LFI) saldırıları gerçekleştirme
- Yönetici paneline erişme ve kendilerini başarıyla doğrulama
- Uzaktan kod yürütmeyi kolaylaştıran çıplak kemikli bir PHP web kabuğunun yüklenmesi
Wiz araştırmacıları Shahar Dorfman ve Gili Tikochinski, "Ayrıca, daha sonraki bir kullanım sonrası olmadan yüksek hacimli tarama faaliyeti gözlemledik, bu da meşru güvenlik tarama faaliyetinin yanı sıra savunmasız hedefleri belirlemeye çalışan fırsatçı toplu tarama kampanyalarını akla getiriyor."said. "Henüz yanal hareketi veya veri sızıntısını tespit edemedik, ancak izlemeye ve araştırmaya devam ediyoruz."
Etkinliğin bir parçası olarak ayrıca, CMSmap adı verilen meşru bir WordPress güvenlik eklentisi olarak gizlenen 150 KB'lık bir web kabuğu da gözlemlendi. Dosya yönetimini, veritabanı erişimini, bağlantı noktası taramayı, toplu kod enjeksiyonunu ve MySQL UDF'den yararlanma da dahil olmak üzere çoklu ayrıcalık yükseltme modüllerini destekleyen "tam özellikli bir saldırı platformu" görevi görür.
WatchTowr ayrıca saldırganların, kamuya açık bir istismarın yayınlanmasının ardından, bal küplerinin "onbinlerce istismar girişimini" kaydettiği, ayrım gözetmeksizin İnternet'i püskürtmeye başladıklarını söyledi.
İstismarın ardından 100'den fazla arka kapı yönetici hesabının oluşturulduğu, saldırganların kod yürütme elde etmek için sahte WordPress eklentileri dağıtmasına veya sistemi daha da tehlikeye atmak için ikincil araçlar indirmesine olanak tanıdığı söyleniyor. En az bir vakada, bir tehdit aktörünün Golang tabanlı bir uzaktan erişim truva atı olan Overlord RAT'ı defalarca yüklemeye çalıştığı gözlemlendi.
Tehdidi tamamen ortadan kaldırmak için savunucuların WordPress örneklerini yeni yönetici hesapları, kötü amaçlı eklentiler veya diğer şüpheli dosyalar açısından incelemeleri önerilir.
Dewhurst, halihazırda mevcut olan savunma önlemleri nedeniyle potansiyel patlama yarıçapının azaldığını söyledi. "WordPress, birkaç yıldır güvenlik sürümleri için otomatik arka plan güncellemelerini destekledi ve bazı altyapı sağlayıcıları önceden bildirim aldı ve sanal yamaları hızlı bir şekilde dağıtabildi" diye ekledi. "Bu önlemler, otomatik olarak güncellenen veya ilgili WAF kurallarıyla korunan sitelerin maruz kalma penceresini kısalttı.
"Ancak, otomatik güncellemelerin devre dışı bırakıldığı, desteklenmediği veya başarısız olduğu siteler savunmasız kalabilir. WordPress'in web genelinde dağıtımının ölçeği göz önüne alındığında, önemli sayıda kurulum hala yamalanmamış olabilir. Genel yararlanma kodu kullanıma sunulduktan sonra savunmasız kalan sitelerin operatörleri, yamayı tek başına uygulamanın yeterli olduğunu varsaymak yerine derhal güncelleme yapmalı ve sistemlerini güvenlik ihlali göstergeleri açısından incelemelidir."
