
WordPress, 22 Eylül 2026’da yayımladığı 7.1.2 güvenlik sürümüyle kritik bir açığı kapattı. Proje duyurusuna göre, belirli koşullarda kimlik doğrulaması yapmayan bir saldırgan sayfa şablonu çözümünü, etkin tema klasörlerinin dışındaki okunabilir bir yerel PHP dosyasını içerecek şekilde yönlendirebiliyor. Sunucu ortamı ile etkin temanın ilgili önkoşulları bir araya gelirse bunun uzak kod çalıştırmaya (RCE) varabileceği belirtiliyor.
Açık CVE-2026-87902 / GHSA-7hp8-65ch-5whp olarak izleniyor. WordPress güvenlik ekibi, sorumlu bildirimi Robert Ressl’e teşekkür ediyor. Duyuru, bunun güvenlik sürümü olduğunu vurguluyor ve sitelerin hemen güncellenmesini öneriyor; otomatik arka plan güncellemesi açık sitelerde sürecin kendiliğinden başlayacağı yazılıyor.
Düzeltme, güvenlik yaması almaya uygun tüm dallara (şu an 4.7’ye kadar) geri taşındı. WordPress, yalnızca en son sürümün etkin olarak desteklendiğini bir kez daha hatırlatıyor. The Hacker News, aynı gün WordPress’in açığı kritik ve CVSS 9.2 olarak nitelediğini; 4.7.0 ile 7.1.1 arasındaki sürümlerin etkilendiğini; 17 Eylül’deki 7.1.1 güvenlik paketinin bu ayrı açığı kapsamadığını aktardı. Duyurularda sömürü veya CISA KEV kaydı yer almıyor.
Yöneticiler WordPress.org’dan 7.1.2’yi indirebilir veya Yönetim Paneli › Güncellemeler › Şimdi Güncelle yolunu kullanabilir. Kapak temsili bir sunucu görüntüsüdür; olay fotoğrafı değildir.
Kapak temsili bir sunucu rafı görüntüsüdür; WordPress olay fotoğrafı değildir.
Kaynaklar
- WordPress.org — WordPress 7.1.2 Release (22 Eylül 2026)
- The Hacker News — WordPress critical flaw patch (23 Eylül 2026)
Sık sorulan sorular
WordPress 7.1.2 neyi düzeltiyor?
WordPress’e göre kimlik doğrulaması olmadan, belirli koşullarda şablon çözümünün tema dışı okunabilir bir yerel PHP dosyasını içermesine yol açan kritik açık (CVE-2026-87902); koşullar sağlanırsa RCE riski.
Hangi sürümler etkileniyor?
The Hacker News’e göre 4.7.0 ile 7.1.1 arası; düzeltme güvenlik yaması alan dallara 4.7’ye kadar geri taşındı. En güncel sürüm 7.1.2.


