WordPress 7.0.4 acil güvenlik sürümü: uzaktan kod çalıştırma açığı kapatıldı
WordPress 12 Ağustos 2026'da 7.0.4 güvenlik sürümünü yayımladı ve sitelerin hemen güncellenmesini önerdi. Kapatılan açık, Imagick ve Ghostscript kullanan kurulumlarda Yazar ve üzeri yetkiye sahip bir kullanıcının zararlı dosya yükleyerek uzaktan kod çalıştırmasına imkan veriyordu.
Yazar yetkisi yeterli oluyor
WordPress'in 12 Ağustos 2026 tarihli sürüm notuna göre 7.0.4 bir güvenlik sürümü ve acil güncelleme gerektiriyor. Kapatılan açık şu şekilde tarif ediliyor: Imagick ve Ghostscript kullanan sitelerde, kimliği doğrulanmış Yazar ve üzeri yetkiye sahip kullanıcıların zararlı dosya yüklemesiyle uzaktan kod çalıştırma.
Açık CVE-2026-65640 ve GHSA-8vr3-7mxf-gx8w numaralarıyla takip ediliyor.
Buradaki kritik ayrıntı yetki seviyesi. Açığın sömürülmesi yönetici yetkisi gerektirmiyor; Yazar rolü yeterli. Çok yazarlı sitelerde, misafir yazar kabul eden bloglarda ve içerik ekibi olan kurumsal sitelerde bu rol yaygın olarak dağıtılmış durumda.
Kimler etkileniyor, düzeltme nereye kadar taşındı
Koşul iki bileşenin birlikte bulunması: Imagick ve Ghostscript. Bu ikisi görsel işleme için yaygın kullanılan bileşenler ve pek çok paylaşımlı barındırma paketinde varsayılan olarak açık geliyor. Yani site sahibinin bunları bilerek kurmuş olması gerekmiyor.
Düzeltmeler yalnızca güncel dalla sınırlı kalmamış. Sürüm notuna göre geriye taşımalar 4.7 dalına kadar uygulandı, ayrıca 7.1 RC3 için de yapıldı.
Normalde yalnızca en güncel WordPress sürümü aktif destek alıyor. Sürüm notu, açığın ciddiyeti nedeniyle güvenlik geriye taşımalarının eski dallara istisnai olarak genişletildiğini belirtiyor. Bu, açığın önemsenmediği bir durum değil.
Güncelleme yolları: doğrudan indirme ya da panelde Kontrol Paneli altındaki Güncellemeler ekranı. Uyumlu kurulumlarda otomatik arka plan güncellemeleri de dağıtılıyor.
Rol dağıtımı bir güvenlik ayarıdır
Bu açığın öğrettiği asıl şey teknik değil idari. Yazar rolü çoğu sitede zararsız kabul edilir; içerik yazar, yayımlar, başkasının yazısına dokunamaz. Bu açıkta ise aynı rol kod çalıştırmaya kadar gidebiliyor. Bu değerlendirme bize ait.
İkincisi, sunucu bileşenlerinin görünmezliği. Imagick ve Ghostscript site sahibinin karar verdiği şeyler değil, barındırma paketinin parçası. Yani riskiniz, hiç haberdar olmadığınız bir yapılandırmaya bağlı olabiliyor.
Üçüncüsü, eski dallara kadar geriye taşıma yapılması bir sinyal. Bir güvenlik ekibi normalde desteklemediği sürümler için ek iş yapıyorsa, o açığın etki alanı geniş demektir.
Dördüncüsü, otomatik güncellemenin sınırı. Otomatik arka plan güncellemeleri yalnızca uyumlu kurulumlarda çalışıyor. Eklenti çakışması, dosya izinleri ya da elle kapatılmış ayarlar nedeniyle otomatik güncelleme almayan siteler sessizce açık kalabilir. Bu not bizim.
Türkiye'deki işletmeler için anlamı
Aşağıdaki değerlendirme kaynaklarda yer almıyor, bizim okumamız. Sürüm notunda Türkiye'ye özgü bir bilgi bulunmuyor.
Türkiye'de kurumsal sitelerin ve blogların çok büyük bölümü WordPress üzerinde çalışıyor ve önemli bir kısmı paylaşımlı barındırma kullanıyor. Imagick ve Ghostscript bu paketlerde sık rastlanan bileşenler, dolayısıyla etkilenen site sayısı düşünüldüğünden fazla olabilir.
Pratik olarak dört adım öneriyoruz. Birincisi, panelde sürüm numaranızı kontrol edin; 7.0.4 değilse hemen güncelleyin. İkincisi, kullanıcı listenizi açıp Yazar ve üzeri yetkisi olan hesapları sayın; artık orada işi olmayanları kaldırın. Üçüncüsü, ajansınıza ya da hosting sağlayıcınıza Imagick ve Ghostscript'in açık olup olmadığını sorun. Dördüncüsü, otomatik güncellemenin gerçekten çalıştığını doğrulayın; çalıştığını varsaymak yeterli değil.
Bir hatırlatma daha: geçen hafta 7.0.3 sürümüyle 12 açık kapatılmıştı. İki güvenlik sürümü bir hafta arayla geldi. Bu, WordPress kullanan bir sitede güncelleme takibinin ara sıra değil düzenli bir iş olması gerektiğini gösteriyor.
UNALSOFT açısı
Web tasarım tarafında teslim ettiğimiz sitelerde güncelleme sorumluluğunu proje bitmeden yazılı hâle getiriyoruz, çünkü en sık gördüğümüz senaryo şu: site teslim edilir, herkes memnun ayrılır ve altı ay sonra kimse güncellemeleri kimin yapacağını hatırlamaz. Bu açıkta olduğu gibi, sömürü için yönetici yetkisine bile gerek olmadığında o boşluk pahalıya patlar. Rol dağıtımı da aynı kapsamda: içerik ekibine verilen yetkiler bir kolaylık meselesi gibi görünür, oysa doğrudan bir güvenlik ayarıdır. Kural olarak en az yetki ilkesini uyguluyoruz, çünkü kaldırılmayan bir eski hesap, kapatılmamış bir kapıdır.
Kaynaklar
WordPress News, 7.0.4 sürüm duyurusu · SecurityWeek, uzaktan kod çalıştırma açığının kapatılması