
WordPress, uzaktan kod yürütmeye açılan 9.2 puanlık kritik yol geçişi açığını yamaladı
WordPress, sayfa şablonu çözümlemesindeki kritik bir yol geçişi için güvenlik bildirimi yayımladı: CVSS 9.2 puanlık açık, temada "page-" ile başlayan bir dizin ve okunabilir bir PHP dosyası varsa uzaktan kod yürütmeye dönüşebiliyor.
WordPress, 22 Eylül 2026'da sayfa şablonu çözümlemesindeki kimlik doğrulaması gerektirmeyen bir yol geçişi (path traversal) için kritik bir güvenlik bildirimi yayımladı; sunucuda ve etkin temada belirli koşullar sağlandığında bu açık uzaktan kod yürütmeye kadar yükseltilebiliyor. Bildirimin CVSS puanı 9.2 ve açığı güvenlik araştırmacısı Robert Ressl sorumlu bir şekilde bildirdi.
Açık ne yapıyor
Bildirime göre kimlik doğrulaması yapmamış bir saldırgan, WordPress'in bir sayfayı hangi şablon dosyasının işleyeceğini belirlediği get_page_template() fonksiyonuna, etkin temanın dizinleri dışında kalan ve seçilen okunabilir yerel bir .php dosyasını dâhil ettirebiliyor. Dâhil edilen dosya PHP olarak çalıştırıldığı için gerekli ön koşullar sağlandığında yol geçişi uzaktan kod yürütmeye dönüşüyor.
İki ön koşul
Bildirim iki gereklilik sıralıyor. Birincisi, etkin alt veya üst temada adı "page-" ile başlayan üst düzey bir dizin bulunmalı, örneğin "page-templates". Bu, eski Twenty Twelve ve Twenty Fourteen temalarını ve Neve, Hestia, Sydney gibi popüler üçüncü taraf temaları etkiliyor.
İkincisi, sunucuda web sunucusu hesabı tarafından okunabilen uygun bir yerel .php dosyası bulunmalı. Bunun için iyi bilinen pearcmd.php yolu — PEAR'dan kod yürütmeye geçiş — register_argc_argv On olarak ayarlandığında işliyor. Docker'ın resmî php imajı ve PHP 8.5'ten eski sürümlerin kullanıldığı varsayılan cPanel yapılandırması bu durumdan etkileniyor.
Etkilenen sürümler ve düzeltme
Açık, WordPress 4.7.0 ile 7.1.1 arasındaki sürümleri etkiliyor. Düzeltme WordPress 7.1.2'de yer alıyor ve eski dallardaki kullanıcılara bir nezaket olarak yama 4.7'ye kadar tüm dallara geri taşındı; böylece desteklenen her sürüm hattının kendi düzeltilmiş sürümü var. Hemen güncelleyemeyen yöneticiler en azından temasında "page-" ile başlayan bir dizin olup olmadığını ve PHP yapılandırmasının register_argc_argv'yi açıp açmadığını kontrol etmeli.
SiTech — AI destekli web geliştirme
Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.