WordPress Güvenlik Açığı: CVE-2026-87902 Aktif İstismar Ediliyor

WordPress çekirdeğindeki CVSS 9,2 puanlı CVE-2026-87902 açığı, yamadan saatler sonra aktif istismar edilmeye başladı. Etkilenen sürümler, sitenizi kontrol etme adımları ve hemen yapmanız gerekenler.
Özet
WordPress çekirdeğinde (core) bulunan kritik WordPress güvenlik açığı CVE-2026-87902, yamanın yayımlandığı 22 Eylül 2026'dan yalnızca saatler sonra saldırılarda kullanılmaya başlandı. Açık, kimlik doğrulaması gerektirmeden sunucudaki herhangi bir .php dosyasının sayfa şablonu gibi çalıştırılmasına (yerel dosya dahil etme, LFI) imkân veriyor. Belirli koşullar sağlandığında bu durum sunucuda uzaktan kod çalıştırmaya (RCE) dönüşüyor. WordPress'in resmi danışmasına göre PHP 8.5 öncesi sürümlerle çalışan varsayılan cPanel yapılandırması bu koşullardan birini karşılıyor; bu nedenle paylaşımlı hostingde çalışan kurumsal web siteleri için konu acil.
- CVSS 4.0: 9,2 (Kritik) – kimlik doğrulaması ve kullanıcı etkileşimi gerekmiyor.
- Etkilenen sürümler: WordPress 4.7.0 – 7.1.1. Düzeltme 7.1.2 ile yayımlandı ve 4.7.37'ye kadar tüm dallara aktarıldı.
- Aktif istismar: Patchstack ilk denemeleri 22 Eylül 14:49'da (TSİ) tespit etti; aynı akşam
pearcmd.phpüzerinden diske PHP dosyası yazma denemeleri başladı. 23 Eylül'den beri hazır bir Nuclei tarama şablonu dolaşımda. - CISA KEV: Açık 25 Eylül 2026'da kataloğa eklendi; ABD federal kurumları için son tarih 28 Eylül.
WordPress güvenlik açığı: teknik ayrıntılar
Açık, WordPress'in bir sayfa için hangi şablon dosyasını kullanacağını belirleyen get_page_template() fonksiyonunda bulunuyor. Saldırgan, pagename parametresine kodlanmış (encoded) dizin geçişi dizileri (%2e%2e) ekleyerek WordPress'in aktif tema klasörlerinin dışındaki, sunucuda okunabilir bir .php dosyasını şablon olarak çalıştırmasını sağlayabiliyor. Patchstack'e göre isteklerde gerçek bir sayfaya karşılık gelen page_id parametresi de gönderiliyor; aksi hâlde WordPress 404 döndürüyor ve açığın bulunduğu kod hiç çalışmıyor.
Açığın uzaktan kod çalıştırmaya dönüşmesi için iki ön koşul gerekiyor:
- Tema koşulu: Aktif temanın (alt tema kullanılıyorsa alt temanın veya ana temanın) kök klasöründe adı
page-ile başlayan bir klasör bulunmalı (ör.page-templates). Danışmaya göre eski Twenty Twelve ve Twenty Fourteen temalarında, ayrıca Neve, Hestia ve Sydney gibi popüler temalarda bu klasör var. - Sunucu koşulu: Sunucuda web sunucusu hesabının okuyabildiği uygun bir
.phpdosyası olmalı. Saldırganlar bunun için PHP paket yöneticisi PEAR'a aitpearcmd.phpdosyasını kullanıyor. PHP'deregister_argc_argvaçıksa adres satırındaki parametreler pearcmd'ye komut olarak aktarılıyor ve saldırgan istediği içerikte bir PHP dosyasını diske yazabiliyor. Danışmaya göre resmiphpDocker imajı ve PHP 8.5 öncesi sürümlerle varsayılan cPanel yapılandırması bu koşulu karşılıyor.
Patchstack, saldırıların üç aşamada ilerlediğini bildiriyor: Önce wp-links-opml.php gibi zararsız çekirdek dosyalarıyla açığın var olup olmadığı test ediliyor. Ardından +config-show komutuyla PEAR'a erişilebildiği doğrulanıyor. Son aşamada +config-create ile /tmp veya /var/tmp altına PHP dosyası yazılıyor; bu, sunucuda kod çalıştırılabildiği anlamına geliyor. Previdian'ın tuzak (honeypot) ağında da GitHub'da barındırılan bir web shell yükleyicisini çekmeye çalışan istekler görüldü.
Etkilenen sürümler
| WordPress dalı | Etkilenen | Düzeltilmiş |
|---|---|---|
| 7.1 | 7.1.0 – 7.1.1 | 7.1.2 |
| 7.0 | 7.0.0 – 7.0.5 | 7.0.6 |
| 6.9 | 6.9.0 – 6.9.8 | 6.9.9 |
| 6.8 | 6.8.0 – 6.8.9 | 6.8.10 |
| 6.7 | 6.7.0 – 6.7.8 | 6.7.9 |
| 4.7 – 6.6 | Dalın düzeltilmiş sürümünden önceki tüm sürümler | 6.6.9, 6.5.12, 6.4.12, 6.3.12, 6.2.13, 6.1.14, 6.0.16, 5.9.18, 5.8.17, 5.7.19, 5.6.21, 5.5.22, 5.4.23, 5.3.25, 5.2.28, 5.1.26, 5.0.29, 4.9.33, 4.8.32, 4.7.37 |
WordPress güvenlik güncellemelerini varsayılan olarak otomatik kurduğu için birçok site zaten yamalanmış olabilir; Previdian da bu nedenle çok sayıda deneme ama görece az başarılı saldırı beklediğini belirtiyor. Ancak otomatik güncellemeleri kapatılmış ya da güncellemesi yarıda kalmış siteler hâlâ açıkta olabilir.
Siteniz etkileniyor mu? Kontrol listesi
- WordPress sürümü: Yönetim panelinde Başlangıç › Güncellemeler ekranından sürümü kontrol edin. Sürümünüz, tablodaki kendi dalının düzeltilmiş sürümüyle aynı ya da daha yeniyse bu açığa karşı yamalısınız.
- Tema klasörü: cPanel Dosya Yöneticisi'nde
wp-content/themes/altında aktif temanın (alt tema kullanıyorsanız ana temanın da) kök klasöründe adıpage-ile başlayan bir klasör olup olmadığına bakın. - PEAR: Sunucuda
pearcmd.phpdosyasının bulunup bulunmadığını kontrol edin. Saldırganların denediği yollar:/usr/local/lib/php/pearcmd.php,/usr/share/php/pearcmd.phpve/usr/share/pear/pearcmd.php. Paylaşımlı hostingde bu klasörleri göremiyorsanız hosting sağlayıcınıza sorun. - register_argc_argv: cPanel'deki MultiPHP INI Editor veya PHP seçenekleri ekranında ya da
phpinfo()çıktısında bu ayarınOnolup olmadığına bakın. Kontrol için oluşturduğunuz phpinfo dosyasını işiniz bitince silin. - Ele geçirilme izleri (IoC):
/tmpve/var/tmpaltında beklenmeyen.phpdosyaları, özelliklepoc87902.php,wp-pear-rce-flag.php,luci_*.phpvezeta_*.phparayın. Patchstack'e göre bu dosyaların varlığı saldırının başarılı olduğunu gösteriyor; sunucu yalnızca taranmış değil, ele geçirilmiş kabul edilmeli. Bu klasörlere erişiminiz yoksa kontrolü hosting sağlayıcınızdan isteyin. - Erişim günlükleri: cPanel'deki ham erişim günlüklerinde (Raw Access) şunları arayın:
pagenameparametresinde%2e%2eveya%252e%252e,templates%2file başlayanpagenamedeğerleri, aynı istekte birlikte gelenpagenamevepage_id,pearcmd,+config-showve+config-createifadeleri,cve-2026-87902-poc/1.0venuclei-cve-2026-87902/1.0kullanıcı ajanları. Normal bir sayfa adresinden OPML veya RSS içeriğiyle dönen 200 yanıtı, açığın sitenizde çalıştığını gösterir.
Önerilen aksiyonlar
- Hemen güncelleyin: WordPress'i 7.1.2'ye veya kullandığınız dalın düzeltilmiş sürümüne (7.0.6, 6.9.9, 6.8.10 … 4.7.37) yükseltin. Öncesinde yedek alın. Düzeltme tüm dallara aktarıldığı için eski bir site de büyük sürüm atlamadan yamalanabilir.
- /tmp ve /var/tmp'yi kontrol edin: Yukarıdaki IoC dosyalarını arayın ve günlükleri 22 Eylül'den itibaren geriye dönük inceleyin.
- Ele geçirilme bulgusu varsa: Tüm WordPress yönetici parolalarını, cPanel/FTP ve veritabanı parolalarını ve
wp-config.phpiçindeki güvenlik anahtarlarını (salt) değiştirin. Tanımadığınız yönetici hesaplarını ve dosyaları inceleyin, gerekirse temiz bir yedekten geri dönün. - KVKK yükümlülüğünü unutmayın: Saldırıda müşteri veya çalışan bilgileri gibi kişisel verilere erişildiyse, ihlalin öğrenilmesinden itibaren en geç 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildirim yapılması gerekir; etkilenen kişiler de makul en kısa sürede bilgilendirilmelidir.
- Otomatik güncellemeleri açık tutun: WordPress çekirdeğinin otomatik güvenlik güncellemelerinin kapatılmadığından emin olun.
Hemen güncelleyemiyorsanız: geçici önlemler
Bu önlemler yamanın yerini tutmaz; yalnızca güncelleyene kadar riski azaltır:
- PHP'de
register_argc_argvayarını kapatın (Off). Bu, açığı kapatmaz ama pearcmd üzerinden kod çalıştırma zincirini kırar. - PEAR'a ihtiyacınız yoksa sunucudan kaldırılmasını sağlayın; paylaşımlı hostingde bunu hosting sağlayıcınızdan isteyin.
- Web uygulama güvenlik duvarında (WAF)
pagenameparametresinde%2e%2eveya%252e%252eiçeren istekleri engelleyin. Saldırılarda POST istekleri artık GET'i geçtiği için kural hem adres satırını hem de POST gövdesini kapsamalı. Gerçek bir sayfa adında bu diziler bulunmadığından kural normal trafiği etkilemez.
Zaman çizelgesi (TSİ)
- 22 Eylül 2026: WordPress 7.1.2 ve eski dallar için düzeltmeler yayımlandı; GHSA-7hp8-65ch-5whp danışması duyuruldu.
- 22 Eylül, 14:49: Patchstack ilk istismar denemesini tespit etti (zararsız çekirdek dosyalarıyla keşif).
- 22 Eylül, 18:34:
pearcmd.phpüzerinden diske dosya yazmaya yönelik ilk deneme görüldü. - 23 Eylül: Adlandırılmış bir Nuclei şablonu dahil herkese açık tarama araçları dolaşıma girdi; saldırı hacmi 15:00 civarında zirveye ulaştı.
- 25 Eylül: CISA, CVE-2026-87902'yi Bilinen İstismar Edilen Açıklar (KEV) kataloğuna ekledi.
- 28 Eylül: ABD federal kurumları için yama son tarihi.
Ayrıca: Elementor kullanıcıları 4.3.2'ye geçmeli
Elementor Website Builder eklentisinin 4.3.0 ve 4.3.1 sürümlerinde, oturum açmış bir yöneticiye tek bir bağlantı açtırılarak saldırganın yeni bir yönetici hesabı oluşturabilmesine yol açan bir CSRF açığı bulunuyor. Henüz CVE numarası atanmayan açık, 4.3.2 sürümüyle giderildi. Elementor kullanıyorsanız eklentiyi de güncelleyin ve kullanıcı listenizde tanımadığınız yönetici hesabı olup olmadığını kontrol edin.
Doğa Network nasıl yardımcı olabilir?
WordPress sürüm ve tema kontrolü, güvenli güncelleme, PHP ayarları, WAF kuralları ve ele geçirilme izlerinin incelenmesi konularında ekibimiz destek verebilir. Bize 0850 888 3642 numaralı telefondan veya hi@doga.network adresinden ulaşabilirsiniz.
Kaynaklar
- WordPress – GHSA-7hp8-65ch-5whp güvenlik danışması
- Patchstack – CVE-2026-87902: Attackers Started Probing WordPress Sites Hours After the Patch
- The Hacker News – Attackers Exploit WordPress CVE-2026-87902 Within Hours of Disclosure
- CISA – Known Exploited Vulnerabilities kataloğu
- NVD – CVE-2026-87902
- BleepingComputer – Elementor WordPress flaw lets attackers create admin accounts



