İki salı önce güvenlik ekibi, 7.1 yayın takviminin bir kilometre taşıyla aynı gün bir güvenlik sürümü de yayınlamıştı. O gün 7.0.3’tü — RC1 çıkarken gelen on iki düzeltmelik bir yama. Bu hafta aynısını bir daha yaptılar: 7.0.4, RC3’ün çıktığı ikindi vakti geldi. Bir güvenlik kuyruğu ile bir sürüm treni iki hafta üst üste hiç tökezlemeden yan yana yürüyorsa, artık bu tesadüf değil, projenin usulü. Plakları herkesin gözü önünde çevirmeyi öğrenmiş bir ekip görüyorsun.
Açığın kendisi küçük bir klasik. PostScript’in ne olduğunu 1993’te öğrenmiştim; QuarkXPress çıktısını Aldus FreeHand üzerinden dolaştırıp bir matbaanın sayfa dizimini yeniden çizmeden yapmasına yarıyordu. PostScript bir programlama dili; Ghostscript’in onu çalıştırması bir hata değil, tam olarak yazıldığı iş. WordPress’in dosya uzantısına güvenmesi, ImageMagick’in ise güvenmemesi — asıl dikiş noktası burası. pwn.ai ekibi bu dikişi buldu, HackerOne üzerinden sorumlu biçimde bildirdi ve düzeltme aynı gün desteklenen bütün dallara indi.
Devamına geçmeden iki not. Bu, temmuzdaki oturum açmadan uzaktan kod çalıştırma zinciri değil — o 7.0.2’ydi. Bu sefer kimliği doğrulanmış bir Yazar hesabı gerekiyor. Ayrıca her sunucuyu etkilemiyor; sömürü yolunun açılması için makinede belirli bir malzeme çiftinin bulunması lazım.
Aslında yeni olan ne
WordPress 7.0.4 12 Ağustos 2026’da John Blackbourn imzasıyla yayınlandı. CVE-2026-65640 / GHSA-8vr3-7mxf-gx8w numaralı açığı kapatıyor; puanı 8.8, seviyesi High. Uyarı metni açığı sade anlatıyor: “Yazar seviyesindeki veya üzerindeki bir kullanıcı tarafından kötü niyetli PostScript dosyası yüklenmesi yoluyla uzaktan kod çalıştırma”, zafiyet sınıfı CWE-434 (Tehlikeli Türde Dosyanın Kısıtlanmamış Yüklenmesi).
Sömürünün çalışması için iki koşulun aynı sunucuda buluşması gerekiyor. Birincisi, sitenin görsel düzenleyici olarak Imagick kullanması ve altta yatan ImageMagick kurulumunun Ghostscript delegate’ini açık tutması. İkincisi, saldırganın upload_files yetkisine sahip bir hesabı olması — varsayılan rol haritasında bu Yazar ve üzeri demek. Böyle bir sunucuda, uzantısı .png olan ama içeriği PostScript olan bir dosya WordPress’in mime denetiminden geçiyor, ImageMagick’e gidiyor (o dosyayı içeriğine göre tanır, uzantıya değil), oradan da Ghostscript’e ulaşıyor — ve Ghostscript “program” sandığı şeyi çalıştırıyor.
Teknik düzeltme tek bir dosyada. 7.0.4 belgeleme sayfasına göre değişen tek dosya wp-includes/class-wp-image-editor-imagick.php. Paket güncellemesi yok, şema değişikliği yok, gömülü kitaplık artışı yok. Bakım sürümünün içine gizlenmiş bir güvenlik yaması değil — doğrudan görsel düzenleyici sınıfına hedeflenmiş bir müdahale.
İki kere okunmayı hak eden kısım geri taşıma listesi. Aynı düzeltme 4.7’ye kadar tüm desteklenen dallara kesilip etiketlenip yayınlandı — 4.7.35, 4.8.30, 4.9.31 ve 5.x, 6.x, 7.0.x hatlarının hepsi. Bir ikindide yirmi iki nokta sürümü. WordPress 4.6 ve öncesi artık güvenlik güncellemesi almıyor ve sürüm duyurusundaki ifade yıllardır tekrarlanan cümlenin alışılmadık ölçüde net hali: “Yalnızca WordPress’in en güncel sürümü etkin biçimde desteklenmektedir.” Nezaket geri taşımaları eski bir ana sürümde takılı kalanların bahanesini elinden almak için var; orada kalmaya davet değil.
WordPress ve WooCommerce ekipleri için önemi
Yazar eşiği kâğıt üstünde güven verici duruyor, ta ki gerçek rol haritana bakana kadar. Bir WooCommerce mağazasında Mağaza Yöneticisi (Shop Manager) upload_files yetkisini taşır. Editoryal sitelerde, bir lansman için “geçici olarak” Yazar’a çıkarılıp o gün geri alınmamış her katılımcı hâlâ orada duruyor. Üyelik sitelerinde ve topluluk platformlarında, onay sonrası Yazar rolü veren kendi kendine kayıt formu, tehdit modeli olarak açık kapıyla aynı — sadece daha yavaş.
Sunucu maruziyeti açığın kulağa geldiğinden daha dar. Yönetimli WordPress barındırıcılarının çoğu ya GD’yi Imagick yerine kullanıyor ya da Imagick’i policy.xml içinde Ghostscript delegate’i kapalı biçimde çalıştırıyor — sektörün on yıl önceki ImageTragick döneminden çıkardığı ders. İki kez bakmaya değen sistemler daha eski, kendi barındırılan VPS kurulumları ve birinin PDF küçük resim üretmek için Ghostscript’i bir zaman açıp bir daha dönüp bakmadığı özel yığınlar.
Kayda geçmesini istediğim asıl sinyal daha geniş. Dört haftada 7.0.2 (oturum açmadan RCE zinciri), 7.0.3 (on iki düzeltmelik toplu yama) ve şimdi 7.0.4 — üçünün de aynı gün desteklenen tüm dallara paralel geri taşımaları çıktı, üçü de HackerOne üzerinden belirli bir araştırmacıya atfedildi, üçü de dosya-satır düzeyinde belgelendi. Dışarıdan bakıldığında işleyen bir güvenlik hattı böyle görünür. “Yamayı yayınladık” cümlesinin bütün adli izi olduğu barındırılmış bir ticaret platformunda bunu göremezsin.
Ben olsam ne yapardım (ya da yapmazdım)
Önce filoyu kanıtla. Yönettiğin her siteyi ya Dashboard üzerinden doğrula, ya SSH’ta wp core version çalıştır, ya da /wp-includes/version.php içinden $wp_version‘ı çek. Otomatik güncellemeler zaten seni 7.0.4’e (ya da eski ana sürümdeysen ilgili geri taşımaya) taşımış olmalı. “Kararlılık için” otomatik güncelleme politikası kapatılmış siteler bugünün kuyruğu — bu sürüm tam da o politikanın karşısında bir argüman.
İkinci olarak delegate’i kontrol et. Görsel düzenleyicinin Imagick olduğu her kendi barındırılan sunucuda /etc/ImageMagick-7/policy.xml (ya da 6.x karşılığı) dosyasına bak; ghostscript, PS, PS2, PS3, EPS ve PDF coder’larının rights="none" olarak ayarlandığını doğrula. Modern bir yönetimli sunucuda bu neredeyse kesin yapılmıştır. Eski bir kutuda yapılmamış olabilir. Her iki durumda da 7.0.4 seni yamalıyor; politika sıkılaştırması derinlemesine savunma, yerine geçen bir çözüm değil.
Üçüncü olarak Yazar ve üzeri kullanıcı listesine on beş dakika ayır. Kullanıcılar → Tüm Kullanıcılar, Yazar, Editör ve Mağaza Yöneticisi rollerini süz, atıl olanları pasifleştir, aktif olanların uygulama parolalarını döndür, tam oradayken abone üstü bir rolü onay sonrası veren kendi kendine kayıt akışlarını da gözden geçir. Bu, açığın gerekçesini bedavaya getirdiği denetim.
Bu hafta yapmayacağım iki şey. “Imagick sıkılaştırma ekler” ya da “kötü niyetli dosya yüklemelerini engeller” iddiasıyla gelen hiçbir üçüncü taraf eklenti kurmam — düzeltme Core’da, delegate politikası sunucuda; ikisinin arasına üçüncü taraf katman sokmak tam olarak güvenin ters yönü. Ve bu denetimi 19’undaki 7.1 GA yükseltmesiyle aynı değişiklik penceresinde üst üste yığmam. 7.0.4 tek dosyalık bir yama; otomatik güncellemelerden çoktan akmış olması gerekir. Yazar rol denetimini önümüzdeki hafta, 7.1 oturduktan sonra ayrı bir slota koy.
Zamanında çıkmış, sakin, dokuz yıl geriye taşınmış, bulan araştırmacıya atfedilmiş, dosya-satır düzeyinde belgelenmiş bir yama — bir kurumsal müşterinin önüne slayt gerekmeden koyabileceğin güven hikâyesi bu. Kurumsal yığını hâlâ bu platformun üstüne kurmamızın sebebi de aynısı.
Last modified: Ağustos 17, 2026
United States / English
Slovensko / Slovenčina
Canada / Français
Türkiye / Türkçe