September 26, 2026
Comment2Shell: WordPress’te Yorumlardan Sistemi Ele Geçirmeye Giden Yol (CVE-2026–93485)
WordPress son günlerin en çok konuşulan güvenlik açıklarından biri, sıradan bir blog yorumunu sunucu üzerinde komut çalıştırmaya…

By Dogukan İSPİRLİ
2 min read
WordPress son günlerin en çok konuşulan güvenlik açıklarından biri, sıradan bir blog yorumunu sunucu üzerinde komut çalıştırmaya dönüştürebilen CVE-2026–93485. Kodu yayınladı!
Özetle Ne Oldu?
WordPress kernelın da, gönderilen içerikleri paragraflara ve satır sonlarına dönüştüren wpautop() fonksiyonunda kimlik doğrulama gerektirmeyen, stored bir XSS açığı bulundu. WordPress ekibi sorunu 7.1.1 sürümünde giderdi ve site sahiplerine güncelleme çağrısı yaptı.
Bu açık, WordPress'in 4.7 ile 7.1.0 arasındaki sürümlerini etkiliyor ve CVSS 3.1 üzerinden 7.1 (yüksek) olarak derecelendirildi. Alt sürüm dallarına yönelik patchler geriye dönük olarak 4.7.36'ya kadar yayınlandı.
Açık Teknik Olarak Nasıl İşliyor?
Sorunun kökeninde, izin verilen bir blockquote etiketinin cite özniteliği içine gizlenmiş özel bir satır sonu karakteri var. Bu satır sonu, yorumun ilk kaydedilme aşamasındaki KSES temizleme (sanitization) sürecini atlatabiliyor.
Yorum sayfada görüntülenirken devreye giren wpautop(), bu satır sonunu bir HTML yorum yer tutucusuna çeviriyor; ancak kullanılan düzenli ifade (regex) ilk kapanan > karakterinde durduğu için, öznitelik değerinin içine bir paragraf etiketi sızdırılabiliyor. Bunun sonucunda tarayıcı, saldırganın kontrolündeki onfocus ve autofocus özniteliklerini yorumluyor ve sayfa yüklenir yüklenmez JavaScript otomatik olarak çalışıyor.
Ortaya çıkan XSS, sayfayı görüntüleyen kişinin yetkileriyle çalışıyor. Eğer bu kişi oturum açmış bir yönetici ise, çalışan script:
- WordPress yönetici işlevlerine erişebiliyor,
- Eklenti yükleme için gereken nonce değerini alabiliyor,
- Tarayıcı içinde bir ZIP arşivi oluşturabiliyor,
- Ve bunu bir eklenti gibi göstererek sunucuya bir webshell yükleyebiliyor.
Kamuya açık PoC, komutu çalıştırdıktan sonra PHP shellini ve eklenti dizinini silerek görünür izleri de büyük ölçüde temizliyor.
Saldırının Gerçekleşmesi İçin Gereken Koşullar
Comment2Shell etkileyici görünse de, çalışması bazı ön koşullara bağlı:
- Sitede yorumların açık ve anonim gönderimlerin kabul ediliyor olması gerekiyor.
- Kötü amaçlı yorumun sayfada görünür hale gelmesi gerekiyor.
- Saldırı zinciri, block tema render davranışına dayanıyor, klasik temalarda aynı öznitelik dönüşümü tetiklenmeyebilir.
- Yetkili bir yöneticinin, söz konusu yazıyı görüntülemiş olması şart, saldırgan hesabı veya önceden alınmış bir nonce gerekmiyor.
Yorum onayı (moderation) riski azaltabilir ama tek başına güvenlik sınırı olarak görülmemeli. Çünkü önceden onaylanmış kullanıcı kimlikleri ve önizleme davranışları, hazırlanmış içeriğin yine de görünür olmasına yol açabiliyor.
Kim Buldu, Kim Silahlandırdı?
wpautop() fonksiyonundaki temel açığı, Awesome Motive'den Rafie Muhammad, WordPress'in koordineli açıklama (coordinated disclosure) süreci üzerinden bildirdi. Comment2Shell projesi ise bu bağımsız keşfedilen sorunu, bağımlılıksız bir Python tarayıcısı, laboratuvar ortamı, exploit gösterimi, bir Nuclei şablonu ve bir IoC kontrol aracı hâlinde paketleyen Syed Wajeeh-ul-Hassan Rizvi tarafından yayımlandı.
Açıklama anında araştırmacılar aktif exploit tespit etmemişti, ancak kamuya açık PoC'nin varlığı, benzer saldırıların tekrarlanmasını kolaylaştırıyor.
Site Sahipleri Ne Yapmalı?
- Hemen güncelleyin: WordPress'i 7.1.1'e veya bakımı yapılan dalınızın en güncel patchli sürümüne yükseltin.
- Yorum tablosunu inceleyin:
wp_commentsveritabanında olağandışıblockquote,cite,onfocusveyaautofocuskombinasyonlarını arayın. - Log kayıtlarını denetleyin:
wp-comments-post.phpvewp-admin/update.phpuç noktalarına gelen istekleri gözden geçirin. - Eklenti dizinini kontrol edin:
wp-content/pluginsaltında son zamanlarda oluşturulmuş, tanımadığınız PHP dosyalarını araştırın. - Geçici önlem: Patch uygulanana kadar yorumları devre dışı bırakmak maruziyeti azaltabilir.
- Şüpheli durumda olay müdahalesi başlatın: Beklenmedik bir eklenti yüklemesi tespit ederseniz; yönetici oturumlarını, dosyaları, logları, kimlik bilgilerini ve olası kalıcılık (persistence) mekanizmalarını kapsayan bir inceleme başlatın.
Sonuç olarak;
Comment2Shell, görünüşte zararsız bir yorum alanının, doğru (ya da bu durumda yanlış) koşullar altında tam bir sunucu ele geçirme zincirine dönüşebileceğini bir kez daha gösteriyor. WordPress kernelında bu tür "sessiz" biçimlendirme hataları, saldırı yüzeyinin küçük görünen ama etkisi büyük parçaları olabiliyor. Patch zaten yayınlandı. Burada asıl kritik adım, milyonlarca sitenin bu güncellemeyi ne kadar hızlı uygulayacağı.
İlgilini PoC incelemek isterseniz;