WordPress, Uzaktan Kod Çalıştırmaya İzin Veren Kritik Bir Açığı Yamaladı

WordPress, CVE-2026-65640 koduyla takip edilen ve 8.8 CVSS puanına sahip kritik bir güvenlik açığını gidermek için 7.0.4 sürümünü yayınladı. Söz konusu zafiyet, sisteme dosya yükleme yetkisi olan 'Yazar' veya daha üst seviyede yetkiye sahip kullanıcıların, uzaktan kod çalıştırmasına (RCE) olanak tanıyor.
Güvenlik açığı, WordPress'in dosya uzantılarını kontrol etme yöntemi ile ImageMagick'in dosya içeriklerini işleme biçimi arasındaki uyumsuzluktan kaynaklanıyor. Patchstack tarafından yapılan açıklamaya göre, sistem bir dosyanın uzantısını kontrol edip güvenli olduğunu varsayarak Imagick'e gönderirken, Imagick dosya içeriğini tarıyor. Eğer dosya içeriğinde PostScript verisi tespit edilirse, bu veriyi işlemek için Ghostscript'i devreye alıyor. Bu durum, saldırganların bir PNG dosyası içine gizlenmiş PostScript kodlarını sisteme yükleyerek yürütmesine imkan veriyor.
Bu açık yalnızca Imagick ve Ghostscript kütüphanelerini kullanan kurulumları etkiliyor. WordPress, yayınladığı güncelleme ile load() fonksiyonunu modifiye ederek, dosyalar Imagick'e iletilmeden önce içerik kontrolü yapılmasını zorunlu kıldı. Bu sayede PostScript kodlarının çalıştırılması engellenmiş oldu.
WordPress geliştiricileri, bu kritik yamayı sadece güncel sürüm için değil, 4.7 sürümüne kadar uzanan tüm eski dallar için de geriye dönük olarak yayınladı. Özellikle çok yazarlı yayınlar, üyelik sistemleri veya katkıda bulunanların bulunduğu platformlar gibi kayıt süreçlerinin esnek yönetildiği siteler, bu tür 'tuzaklanmış' görseller üzerinden gelen saldırılara karşı yüksek risk altında bulunuyor.


