HABER · 7 AĞUSTOS 2026 · WEB GÜVENLİĞİ

WordPress 7.0.3 yayımlandı: giriş ekranındaki açık için sitenizi hemen güncelleyin

WordPress 6 Ağustos 2026'da 7.0.3 güvenlik sürümünü yayımladı ve sitelerin gecikmeden güncellenmesini önerdi. Sürümde 12 güvenlik açığı kapatıldı. En dikkat çekeni, giriş ekranında kimlik doğrulaması gerektirmeyen ve PHP kod çalıştırmaya yol açma ihtimali taşıyan bir yansıtılmış XSS. Düzeltmeler eski sürüm dallarına da taşındı.

01 · NE OLDU?

Bir güvenlik sürümü, 12 açık

WordPress 7.0.3, 6 Ağustos 2026'da yayımlandı. Resmî sürüm notu bunun bir güvenlik sürümü olduğunu belirtiyor ve sitelerin hemen güncellenmesini öneriyor. Otomatik arka plan güncellemesi açık olan sitelerin kısa süre içinde kendiliğinden geçeceği de not düşülmüş.

Sürüm belgesindeki listeye göre kapatılan açıklar şu kategorilere dağılıyor: birden fazla depolanan siteler arası betik çalıştırma (XSS), giriş ekranında kimlik doğrulaması gerektirmeyen bir yansıtılmış XSS, sunucu taraflı istek sahteciliği (SSRF), çoklu site ağlarında yetki yükseltme, CSS enjeksiyonu, e-posta doğrulama akışının atlatılması ve birkaç bilgi ifşası sorunu.

Search Engine Journal'ın 7 Ağustos 2026 tarihli haberi, giriş ekranındaki açığın 8,9 gibi yüksek bir CVSS puanıyla derecelendirildiğini aktarıyor. Sürüm notu bu açığı, kimlik doğrulaması öncesinde tetiklenebilen ve PHP kod çalıştırmaya yol açma ihtimali taşıyan bir sorun olarak tarif ediyor.

02 · AYRINTILAR

Hangi açık nerede

Resmî belgede açıklar tek tek sayılıyor. Katkıcı ve üstü yetkiye sahip kullanıcılar üzerinden tetiklenebilen depolanan XSS sorunları Post Date bloğunda, Post Content bloğunda, emoji ayarları öğesi üzerinden yazılarda ve çok sayıda kullanıcısı bulunan sitelerde Hızlı Düzenleme ekranında bulunuyor. Latest Comments bloğundaki bir bilgi ifşası, parola korumalı yazılara ait yorumları görünür kılıyordu.

Yazar ve üstü yetkiyle tetiklenebilen bir CSS enjeksiyonu, güvenli CSS özniteliği filtresinin atlatılmasından kaynaklanıyor. Kullanıcı kaydına açık çoklu site ağlarında bir yetki yükseltme sorunu, bir kullanıcının yeni site oluşturmasına imkân veriyordu. URL doğrulamasındaki SSRF ise bağlantı yerel adres aralıklarına istek yapılmasına izin veriyordu. Listede ayrıca e-posta adresi doğrulama akışının atlatılması, yorum akışlarında notların ifşası ve yazı kısa adlarının sıralanabilmesi yer alıyor.

Geriye taşıma tablosu, sorunun kapsamını gösteriyor. WordPress 6.9, 12 açığın 11'inden etkileniyor. 6.8'den 5.8'e kadarki dallar 8 açıktan, 5.7'den 4.7'ye kadarki dallar ise 7 açıktan etkileniyor ve hepsi için yama sürümleri yayımlandı. WordPress 4.6 ve öncesi artık güvenlik güncellemesi almıyor.

Resmî belge, yalnızca en güncel WordPress sürümünün aktif olarak desteklendiğini de hatırlatıyor. Yani eski dallara yapılan bu taşıma bir nezaket; kalıcı çözüm güncel dalda kalmak.

03 · NEDEN ÖNEMLİ?

Kimlik doğrulaması öncesi demek, herkes demek

Bu listedeki açıkların çoğu bir ön koşul taşıyor: saldırganın sitede bir hesabı olması gerekiyor. Katkıcı ya da yazar yetkisi isteyen sorunlar, çok yazarlı yayınlar ve üyelik alan siteler dışında sınırlı bir yüzey oluşturuyor.

Giriş ekranındaki açık ise farklı bir kategoride. Kimlik doğrulaması öncesinde tetiklenebiliyor olması, hedefin herhangi bir hesabı olmayan ziyaretçiler üzerinden kurulabileceği anlamına geliyor. Sürüm notunun PHP kod çalıştırma ihtimalinden söz etmesi de ciddiyeti artırıyor. Bu iki başlık bir araya geldiğinde, güncellemeyi haftaya bırakmak makul bir tercih olmaktan çıkıyor. Bu değerlendirme bize ait.

İkinci nokta zamanlama ile ilgili. Bir güvenlik sürümü yayımlandığı anda, kapatılan açıkların ne olduğu da kamuya açık hâle gelir. Yani yama, aynı zamanda bir haritadır. Güncellenmemiş siteler için risk sürüm yayımlandıktan sonra azalmaz, artar.

Üçüncüsü otomatik güncelleme meselesi. Küçük sürümler için otomatik arka plan güncellemesi varsayılan olarak çalışır, ancak barındırma sağlayıcısı, bir güvenlik eklentisi ya da yapılandırma dosyasındaki bir ayar bunu kapatmış olabilir. Bu yüzden "otomatik güncelleme zaten var" cümlesi bir doğrulama yerine geçmiyor.

04 · TÜRKİYE

Türkiye'deki işletmeler için anlamı

Aşağıdaki değerlendirme kaynaklarda yer almıyor, bizim okumamız. Kaynaklarda Türkiye'ye özgü bir kırılım ya da yerel bir not bulunmuyor.

Türkiye'de küçük ve orta ölçekli işletmelerin kurumsal sitelerinin önemli bölümü WordPress üzerinde çalışıyor. Bu sitelerin çoğu bir kez kurulup teslim edildikten sonra bakım ilişkisi olmadan yıllarca ayakta duruyor. Sorun da tam burada: bir güvenlik sürümü yayımlandığında haberdar olan kimse yoksa, güncellemenin gerçekleştiğini doğrulayan da olmuyor.

Bugün için üç dakikalık bir kontrol öneriyoruz. Birincisi sürüm: yönetim panelinde Kontrol Paneli ve ardından Güncellemeler ekranına girip sürüm numarasının 7.0.3 ya da kullandığınız dalın yeni yama sürümü olduğunu görün. İkincisi kapsam: eğer çoklu site ağı işletiyorsanız ve kullanıcı kaydı açıksa, yetki yükseltme başlığı sizi doğrudan ilgilendiriyor. Üçüncüsü kullanıcı listesi: sitede artık çalışmayan kişilere ait katkıcı ya da yazar hesapları duruyorsa, bu listedeki açıkların bir kısmı için gereken ön koşul zaten sağlanmış demektir.

Bir hatırlatma daha. Bu sürüm çekirdek WordPress ile ilgili; eklenti ve temalar ayrı bir yüzey. Çekirdeği güncellemek gerekli, ama tek başına yeterli değil. Bu son cümle bizim yorumumuz.

UNALSOFT açısı

Web tasarım tarafında teslim ettiğimiz siteler için bakımı ayrı bir başlık olarak konuşmamızın nedeni tam olarak böyle günlerdir. Bir site yayına alındıktan sonra donmuş bir belge değil, çalışan bir yazılımdır; çekirdeği, eklentileri ve sunucusu güncellenmeye devam eder. Bizim tercihimiz, işletmenin bu takvimi kendi başına takip etmek zorunda kalmaması: güncelleme öncesi yedek, güncelleme sonrası çalışırlık kontrolü ve sürüm kaydı. Bugün yapılacak iş kısa, panele girip sürümü doğrulamak. Yarına bırakılırsa yapılacak iş uzayabilir.

Sitenizin sürümünü kim takip ediyor?

Mevcut sitenizin bakım durumunu birlikte kontrol edelim.

WhatsApp'tan Yazın