Duyuru: WordPress Çekirdeğinde Kritik, Kimlik Doğrulamasız Path Traversal Açığı Kapatıldı
WordPress, yerel PHP dosya dahil etmeye ve etkilenen sunucu/tema yapılandırmalarında uzaktan kod çalıştırmaya yol açabilecek kritik, kimlik doğrulamasız bir path traversal açığı için güvenlik güncellemeleri yayınladı. Site sahiplerinin WordPress çekirdeğini hemen güncellemesi gerekiyor.
22 Eylül 2026'da WordPress Güvenlik Ekibi, kritik ve kimlik doğrulamasız bir path traversal açığını gidermek için WordPress 7.1.2'yi ve WordPress 4.7'ye kadar her dal için güvenlik yamalarını yayınladı. Sorun CVE-2026-87902 olarak takip ediliyor ve CVSS v4.0 skoru 9.2 (Kritik).
Bu açık, kimlik doğrulamasız bir saldırganın WordPress'e aktif tema dizini dışından okunabilir bir PHP dosyasını dahil ettirmesine izin verebilir. Sitenin aktif teması ve sunucu ortamı gerekli koşulları karşılıyorsa, dahil edilen dosya uzaktan kod çalıştırmaya ve sitenin tamamen ele geçirilmesine giden bir yol sağlayabilir.