18 Temmuz 2026'da güncellendi: İki kusur artık CVE kimliklerini taşıyor, tam mekanizma yayınlandı, kalıcı nesne önbellek durumu ortaya çıktı ve çalışan bir kavram kanıtı herkese açık. Aşağıdaki hikaye hepsini yansıtıyor.

Anonim bir HTTP isteği, bir WordPress sitesinde kod çalıştırabilir. Hata çekirdekte olduğundan, sıfır eklenti içeren basit bir kurulumdan yararlanılabilir. WordPress'in 6.9.5 ve 7.0.2'yi gönderdiği ve otomatik güncelleme sistemi aracılığıyla zorunlu güncellemeler olarak adlandırdığı şeyi etkinleştirdiği Cuma gününe kadar her 6.9 ve 7.0 sitesi kapsama alanındaydı.

wp2shellbir değil iki hatadır ve her ikisi de artık CVE kimlikleri taşımaktadır.CVE-2026-63030REST API toplu yol karışıklığıdır;CVE-2026-60137is a SQL injection in WordPress core. Zincirlenmiş olarak kod yürütmeye kadar isimsiz bir istek alırlar.

Cuma gününden bu yana mekanizmanın tamamı yayınlandı ve çalışan bir kavram kanıtı GitHub'da yayınlandı.

Searchlight Cyber'in saldırı yüzeyi yönetim kolu Assetnote'tan Adam Kues, toplu rota hatasını buldu ve bunu WordPress'in aracılığıyla bildirdi.HackerOne programı.

The yazma, published under the namewp2shell, saldırının "hiçbir önkoşulu olmadığını ve anonim bir kullanıcı tarafından istismar edilebileceğini" söylüyor. SQL enjeksiyonu TF1T, dtro ve haongo tarafından ayrı ayrı rapor edildi.

Searchlight hâlâ kendi teknik yazısını tutuyor ve sahiplerini şu tarihte bir kontrole yönlendiriyor:wp2shell.com.Suskunluğun artık bir anlamı yok: yama halka açık ve diğer araştırmacılar da onu okuyor.

İki hata aynı sürümlere ulaşmıyor ve bu kimin neye maruz kaldığını anlamanın anahtarıdır. Enjeksiyon 6.8'e geri dönüyor. Sınırlı bir enjeksiyonu kimliği doğrulanmamış RCE'ye dönüştüren yarı yol olan toplu yol karışıklığı yalnızca 6.9'dan itibaren mevcuttur.

Böylece aralıklar bölündü:

  • 6.8.0'dan 6.8.5'e: Yalnızca SQL enjeksiyonu, 6.8.6'da düzeltildi
  • 6.9.0 ila 6.9.4: tam RCE zinciri, 6.9.5'te düzeltildi
  • 7.0.0 ila 7.0.1: tam RCE zinciri, 7.0.2'de düzeltildi

7.1 beta2 her iki düzeltmeyi de taşıyor. Bir 6.8 sitesi bu zincir aracılığıyla RCE için kullanılamaz; bu nedenle 6.8.6, enjeksiyonu tek başına yamalar.

WordPress, zorunlu gönderimin otomatik güncellemeleri kapatan sitelere ulaşıp ulaşmadığını söylemedi. İndiğini varsaymak yerine gerçekte ne koştuğunuzu kontrol edin.

Searchlight'ın gönderisi, 500 milyondan fazla web sitesinin WordPress çalıştırdığını tahmin ediyor. Bu rakam, açıkta kalan set değil, toplam kurulum tabanıdır: RCE zinciri yalnızca 6.9'dan itibaren mevcuttur,2 Aralık 2025. Yani kod yürütme yoluna maruz kalan her site, sekiz aydan daha kısa bir sürüm çalıştırıyor ve bunun kaç tane olduğunu hiçbir danışma belgesinde belirtmiyor.

Zincirde iki küçük hata var. Enjeksiyon, WP_Query'ninauthor__not_in parametresinde bulunur: ona bir dizi yerine bir dize verin ve bir dizi bekleyen kontrol atlanır ve ham değer sorguya bırakılır.

Oturum açmadan bu parametreye ulaşmak toplu uç noktanın işidir. WordPress'in /wp-json/batch/v1 rotası, bir çağrıda birkaç alt isteği çalıştırır ve bunları iki paralel dizide izler; Bir alt istekteki hata, dizileri adım adım devre dışı bırakır, dolayısıyla istek, farklı bir isteğin işleyicisi altında çalışır.

İç içe geçmiş olan bu karışıklık, uç noktanın izin verilenler listesinin ötesine geçer ve saldırganın girdisini, kimliği doğrulanmadan savunmasız sorguya yerleştirir. Toplu uç noktası şu tarihten bu yana gönderildi:2020'de 5,6; onu kötüye kullanan karışıklık 6.9'da yeni.

Skorlar yakından okunmaya değer. WordPress'in kendidanışmaRCE zincirini Kritik olarak derecelendirir. CVE kaydı, yalnızca Yüksek olarak 7,5 puan alır ve etki ölçümleri, kod yürütmeden bekleyeceğiniz bütünlük veya kullanılabilirlik kaybını değil, yalnızca veri erişimini kredilendirir. Enjeksiyon 9,1'den yüksek puanlara (Kritik) bağlıdır.

Herkesin kritik RCE olarak adlandırdığı hata, kendi numarasına göre ikisinden daha küçüktür, çünkü puanlama, enjeksiyonun veritabanına doğrudan erişimini ödüllendirir ve rota karışıklığını kendi başına bir ayrıştırma kusuru olarak ele alır. Her iki CVE'yi de takip edin, üzerindeki etiketi değil.

Bir koşul patlama yarıçapını daraltır. Kod yürütme yolu yalnızca site, kalıcı bir nesne önbelleği çalıştırmadığında çalışır.Bulut parlamasıAçıklamanın yanında WAF kurallarını da gönderen. Varsayılan yüklemede böyle bir önbellek yoktur, dolayısıyla varsayılan yükleme gösterimi geçerli olur.

WordPress'in Redis veya Memcached ile kalıcı nesne önbelleği olarak ön plana çıktığı bir site bu belirli yolun dışında olabilir, ancak bu bir düzeltme değil, bir yan etkidir ve SQL enjeksiyonunu kapsamaz.

Atanan CVE kimlikleri ile tarayıcılar nihayet bunu görebiliyor: Rapid7, InsightVM ve Nexpose için kimlik doğrulamalı kontrollerin 20 Temmuz'da yapılacağını söylüyor. Bu, CISA'nınKEV kataloğundayer almıyor, bu da onaylanmış istismarı içeriyor ve 18 Temmuz itibarıyla hiçbiri rapor edilmedi. Bu rahatlık, göründüğünden daha zayıf.

WordPress'in kitlesel kullanımı artık bir endüstri haline geldi. Sunucusu Haziran ayında sızmadan önce, yalnızca bir önbellek eklentisi hatası,WP-SHELLSTORMekibinin zaten genel olan, zaten yamalanmış ve yalnızca varsayılan olmayan bir ayarla çalışan bir hatayı kullanarak kendi sayısına göre 17.000'den fazla siteye girmesine neden oldu. Bu herkese açık, yamalı ve varsayılan ayarla çalışıyor.

Bugün güncelleme yapamıyorsanız

Searchlight'ın sunduğu her azaltma, anonim arayanları toplu uç noktasından uzak tutmaya yöneliktir. Siz güncelleyene kadar hepsi geçicidir ve meşru entegrasyonları bozabilir:

  • Bir WAF'ta, hem /wp-json/batch/v1 hem de rest_route=/batch/v1'i engelleyin. Her ikisinin de gitmesi gerekiyor çünkü yalnızca /wp-json yolunu kapsayan bir kural sorgu dizesi yolunu açık bırakıyor. Cloudflare, yönetilen WAF'sinin artık arkasındaki sitelere yönelik zinciri engellediğini söylüyor.
  • Kimliği doğrulanmamış REST erişiminin toptan satışını sonlandıran WP REST API'sinidevre dışı bırakın.
  • Kısa bir eklenti olan Searchlight, rest_pre_dispatch'teki anonim /batch/v1 isteklerini reddeden bir yayın yapar.

WordPress çekirdeği açık kaynaktır ve sürüm, değiştirdiği dosyaları adlandırır. Bu her zaman yeterli olacaktı. Searchlight yazısını sürdürdü; Bir gün içinde diğer araştırmacılar yamayı okudu, mekanizmayı yayınladı ve GitHub'da bir açıktan yararlandı, bu da açıklamanın tam olarak yarıştığı şekildi.

Haritayı hataya göndermeden düzeltmeyi gönderemezsiniz. Geriye kalan tek manivela, yamanın sitelere birisi okumadan ne kadar hızlı ulaştığıdır ve WordPress Cuma günü bu işi çok zorladı.

Artık bu istismar herkese açık ve güncelleme hala devam ediyor. WordPress'in sürüm istatistikleri yamayı kaç sitenin aldığını gösterecek; Trafiği toplu iş/v1'e göre tarayın, kaç saldırganın aramaya geldiğini gösterecektir. Hangi eğri daha dikse, bunun nasıl hatırlanacağına karar verir.

Bu makaleyi ilginç buldunuz mu? Yayınladığımız daha fazla özel içeriği okumak için biziGoogle Haberler'de, Twitter'da and LinkedIn'detakip edin.