
Siber Güvenlik Başkanlığı, cPanel sunucularında WordPress sitelerini kurup yönetmeye yarayan WP Toolkit bileşenindeki bir güvenlik zafiyeti için 9 Ekim 2026'da TR-26-1282 kodlu bildirim yayımladı. cPanel'e göre açık, sunucuda hesabı bulunan bir kullanıcının aynı sunucuda alan adı sahibi başka kullanıcılar adına kod çalıştırmasına imkân tanıyor. Düzeltme WP Toolkit 6.11.4 sürümünde.
Aynı sunucudaki diğer hesapları etkiliyor
WP Toolkit, cPanel'in bağlı olduğu WebPros şirketinin ürünü. CVE-2026-93699 numaralı açık, aracın bir işleyicisindeki (handler) argüman enjeksiyonu hatasından kaynaklanıyor. CVSS 4.0 puanı 8.5 olan açığı kullanabilmek için saldırganın hedef sunucuda yerel bir hesabı olması gerekiyor.
Saldırgan bu hesapla, aynı sunucuda alan adı sahibi diğer kullanıcılar adına kod çalıştırabiliyor. Bu, tek sunucunun birden fazla müşteriye hizmet verdiği paylaşımlı barındırmada bir müşterinin diğer müşterilerin hesaplarını etkileyebilmesi anlamına geliyor.
Etkilenen sürümler ve güncelleme adımı
cPanel'e göre açık WP Toolkit 6.11.3 ve öncesini etkiliyor; sorun 6.11.4 sürümünde kapatıldı. cPanel'in sunucu yöneticileri için verdiği güncelleme komutu:
bash <(curl https://wp-toolkit.plesk.com/cPanel/installer.sh || wget -O - https://wp-toolkit.plesk.com/cPanel/installer.sh) --version 6.11.4Tarihler ve istismar durumu
cPanel duyurusunun başlığında 1 Ekim 2026 tarihi yer alıyor; metin 7 Ekim'de güncellendi. CVE ve NVD kayıtları 8 Ekim'de yayımlandı, NVD analizi henüz tamamlanmadı. Siber Güvenlik Başkanlığı 9 Ekim'deki bildiriminde açık kullanılarak saldırı düzenlenebileceğini belirterek güvenlik bülteninin incelenmesini ve güncellemelerin ivedilikle yapılmasını tavsiye etti.
cPanel duyurusunda ve CVE kaydında sahada istismara ilişkin bilgi yok; CVE kaydındaki CISA değerlendirmesinde istismar "yok" olarak geçiyor. Açığı kimin bildirdiği ve teknik ayrıntılar açıklanmadı. cPanel, Eylül 2026'da da bir hesabın başka hesaplara ait veritabanlarını değiştirmesine yol açabilen ayrı bir WP Toolkit açığını (CVE-2026-87900) kapatmıştı.
Kaynaklar
- T.C. Siber Güvenlik Başkanlığı (SGB) Güvenlik Bildirimi TR-26-1282 (9 Ekim 2026)
- cPanel Destek Duyurusu: CVE-2026-93699, WP Toolkit (7 Ekim 2026 Güncellemesi)
- NVD Kaydı: CVE-2026-93699 (8 Ekim 2026)
- CVE Kaydı: CVE-2026-93699 (8 Ekim 2026)
Kapak fotoğrafı: WordPress Foundation / Wikimedia Commons (GPL; kırpıldı; WordPress 7.0 yönetim paneli; temsili, WP Toolkit ekranı değildir).


