← Teknoloji Radarı

Güvenlik

WordPress'in en kötü açığı: Yapay zekânın bulduğu, tek istekle site ele geçiren zincir

Tek bir kimliksiz istek, WordPress'te tam yönetici erişimine dönüşebiliyordu. wp2shell adı verilen açık, 6.9 ve 7.0 sürümlerini etkiledi. Daha ilginci: Zinciri bir güvenlik araştırmacısı, bir yapay zekâ modeliyle ve yaklaşık 25 dolarla buldu.

Bu neden önemli?

İnternetin büyük kısmı WordPress üzerinde çalışıyor. Böyle bir açık milyonlarca siteyi ilgilendiriyor. Ama asıl ders güncel kalmanın önemi ve yapay zekânın artık ciddi güvenlik açıkları bulabildiği gerçeği.

Is This WordPress's Worst Hack In History? · Better Stack, YouTube (İngilizce). Tıklayınca video yüklenir.

Ne oldu?

Temmuz 2026’da WordPress, iki kritik güvenlik açığını kapatan acil bir sürüm yayınladı: 7.0.2 (ve 6.9 dalı için 6.9.5). Açığın ciddiyeti yüzünden, WordPress.org etkilenen sitelere zorunlu otomatik güncelleme başlattı. Güvenlik firması Searchlight Cyber’ın araştırmacısı Adam Kues’un bulup bildirdiği açığa wp2shell adı verildi.

Etkilenen sürümler: 6.9.0–6.9.4 ve 7.0.0–7.0.1. 6.8.5 ve öncesi etkilenmiyor. Yani sorun görece yeni sürümlerdeydi.

Zincir nasıl çalışıyor?

Tek bir açık değil, birkaç küçük sorunun üst üste bindiği bir zincir söz konusu. Kaba hatlarıyla:

  • WordPress’in batch (toplu istek) uç noktası, kimlik doğrulaması istemeden birçok alt isteği tek çağrıda çalıştırıyordu. Her alt isteğin kendi başına kontrol edilmesi gerekiyordu.
  • Ama kod, alt istekleri iki ayrı listede tutup aynı sırayla eşleştiriyordu. Yolu bozuk bir alt istek listelerden birine ekleniyor, diğerine eklenmiyordu. Böylece listeler kayıyor ve bir alt istek başka bir isteğin işleyicisine düşüyordu. Buna “rota karışıklığı” (route confusion) deniyor.
  • Bu karışıklık, normalde asla ulaşılamayacak bir noktaya kimliksiz bir SQL enjeksiyonu sokulmasını mümkün kılıyordu. SQL enjeksiyonu, saldırganın veritabanına kendi komutlarını sızdırması demek.
  • Oradan zincir, sahte kayıtlar ve WordPress’in kendi mekanizmaları kullanılarak yeni bir yönetici hesabı oluşturmaya kadar uzatılabiliyordu.

Yani ilk adımlar hiç giriş yapmadan atılabiliyor, sonunda saldırgan yönetici oluyordu. Bir yönetici de eklenti yükleyerek sunucuda komut çalıştırabilir. Buna RCE (Remote Code Execution), yani uzaktan kod çalıştırma deniyor. Güvenlikte en tehlikeli sonuç budur.

Yapay zekâ kısmı

Videonun ilgi çeken tarafı, açığın nasıl bulunduğu. Kues’un kendi yazısına göre, bir yapay zekâ modelini (GPT5.6 Sol Ultra) WordPress’in kaynak koduna yöneltti. Modele “değişiklik geçmişine ya da internete bakma, kodu sıfırdan oku” dedi ve birden fazla ajanı en az 6 saat çalıştırmasını istedi. Model, kimliksiz bir SQL enjeksiyonu buldu. Kues, çalışan bir WordPress kurup denedi: Model dakikalar içinde yöneticinin e-postasını çekti. Kues’un anlatımına göre bütün deneyin maliyeti yaklaşık 25 dolardı.

Buradaki iddialar bir güvenlik firmasının kendi anlatımı, doğrulaması güç. Ama TechCrunch’ın haberine göre yama çıktıktan kısa süre sonra saldırganlar açığı gerçekten kullanmaya başladı. Bir danışmanın örneklem tahmini, o an internetteki savunmasız WordPress sitelerinin milyonlarca olabileceğine işaret ediyordu.

Sen ne yapmalısın?

  • WordPress kullanıyorsan en az 7.0.2’ye (ya da 6.9.5’e) güncelle. Zorunlu otomatik güncelleme çoğu siteyi zaten korumuş olmalı ama emin ol.
  • Genel ders: Güvenlik güncellemeleri çıktığında beklememek. Bu tür açıklarda yama ile saldırıların başlaması arasında genelde sadece birkaç gün var.
  • Yapay zekânın artık ciddi açıklar bulabildiğini unutma. Bu, savunanların da saldıranların da elindeki bir araç.

Düşün

  • Küçük ve tek başına zararsız görünen hataların üst üste binip büyük bir açığa dönüşmesi sana ne anlatıyor?
  • Aynı yapay zekâ hem açık bulmak hem açık kapatmak için kullanılabiliyorsa, bu kimin işine daha çok yarar?