WordPress, 7.1 serisinin yeni bakım ve güvenlik sürümü olan WordPress 7.1.1’i 17 Eylül 2026’da yayımladı. Yeni sürüm, herhangi bir büyük özellik değişikliğinden ziyade güvenlik açıklarının kapatılması, çekirdek sistemdeki hataların giderilmesi ve Blok Düzenleyici’nin daha kararlı çalışması üzerine yoğunlaşıyor. WordPress tarafından yapılan açıklamada, sürümün 17 çekirdek hata düzeltmesi, 19 Blok Düzenleyici hata düzeltmesi ve 11 güvenlik düzeltmesi içerdiği belirtildi.
WordPress 7.1.1’in en önemli tarafı, içerdiği 11 güvenlik düzeltmesi nedeniyle sıradan bir bakım güncellemesi olmaması. WordPress güvenlik ekibi, açıkların sorumlu şekilde bildirilmesine katkıda bulunan araştırmacılara teşekkür ederken, kullanıcıların sitelerini gecikmeden güncellemelerini öneriyor. Güncelleme, WordPress yönetim panelindeki Güncellemeler bölümünden gerçekleştirilebildiği gibi otomatik arka plan güncellemelerini destekleyen sitelerde süreç otomatik olarak başlayabiliyor.
Sürümde giderilen güvenlik sorunlarının önemli bir bölümü, farklı kullanıcı yetki seviyeleri ve WordPress’in içerik yönetimi mekanizmalarıyla ilgili. Bunlardan biri, wpautop() işlevindeki bir sorunun, kimliği doğrulanmamış bir ziyaretçinin yorum onayına tabi olmak üzere saklanan bir XSS kodu enjekte etmesine olanak sağlayabilmesiydi. XSS olarak bilinen siteler arası komut dosyası çalıştırma açıkları, saldırganların web sayfalarında istenmeyen JavaScript kodlarının çalıştırılmasına yol açabildiği için özellikle dikkat edilmesi gereken güvenlik sorunları arasında bulunuyor.
Bir başka düzeltme ise WordPress’in HTML API’sindeki set_modifiable_text() işleviyle ilgili. Buradaki sorun, özel olarak hazırlanmış metinlerin HTML yorumlarının sınırlarından çıkmasına neden olabilecek bir davranışla ilişkiliydi. WordPress 7.1.1 ile bu durumun önüne geçilmesi amaçlanıyor.
Bazı temalarda kullanılan özel başlık görselleriyle ilgili saklı XSS açığı da giderilen güvenlik sorunları arasında yer alıyor. Bu düzeltme özellikle özel başlık özelliklerini kullanan temalar açısından önem taşıyor. WordPress çekirdeği ile temalar arasındaki etkileşim, geçmişte de güvenlik açısından dikkat edilmesi gereken alanlardan biri olmuştu.
Güncellemede ayrıca özel olarak hazırlanmış URL’lerin WordPress.org üzerinden etkin olmayan bir temayı otomatik şekilde yükleyip önizlemesine neden olabilecek bir sorun giderildi. Bunun yanında çoklu site kurulumlarında ağ yöneticilerinin yetkileriyle ilgili bir açık da kapatıldı. Site yöneticisinin yalnızca ağ düzeyinde kullanılabilen bir eklentiyi ağ üzerinde etkinleştirebilmesine ilişkin güvenlik kontrolü güçlendirildi.
WordPress REST API tarafında da önemli bir güvenlik düzeltmesi bulunuyor. WP REST Templates Controller’daki kimliği doğrulanmış yol geçişi açığı giderildi. Yol geçişi türündeki açıklar, uygun koşullarda uygulamanın normalde erişilmemesi gereken dosya veya dizinlere ulaşmasına neden olabildiğinden, özellikle içerik yönetim sistemlerinde dikkatle ele alınıyor. Söz konusu açık Anthropic tarafından WordPress güvenlik ekibine bildirildi.
WordPress’in XML-RPC sistemi de güncellemeden payını aldı. 7.1.1 ile XML-RPC üzerinden customize_changeset gönderilerinin oluşturulabilmesi ve bunun edit_css yetki kontrollerini aşabilmesi ile ilgili sorun giderildi. WordPress’in uzun süredir sunduğu XML-RPC altyapısı, üçüncü taraf uygulamalar ve bazı uzaktan yönetim senaryolarında kullanılabildiği için güvenlik güncellemelerinde düzenli olarak ele alınan bileşenlerden biri olmaya devam ediyor.
Bir diğer önemli düzeltme ise Contributor ve üzerindeki yetkilere sahip kullanıcılarla ilgili. Contributor+ kullanıcılarının bazı durumlarda keyfi gönderilerin üzerine yazabilmesine neden olabilecek güvenlik açığı kapatıldı. Ayrıca özel gönderilerin üst gönderi başlıklarının yetkisiz şekilde açığa çıkmasına ve taslak veya bekleyen gönderilerin slug bilgilerinin Contributor+ seviyesindeki kullanıcılar tarafından öğrenilebilmesine yol açabilecek yetki kontrolleri de güçlendirildi.
Yorum sistemi açısından da dikkat çekici bir güvenlik düzeltmesi bulunuyor. Kimliği doğrulanmış herhangi bir kullanıcının, yorumlar ve notlar dahil olmak üzere bazı yorumları yeniden başka bir gönderinin altına bağlayabilmesine neden olan sorun giderildi. Böylece yorumların hangi içerikle ilişkilendirilebileceği konusunda yetki kontrolleri sıkılaştırıldı.
WordPress 7.1.1 yalnızca güvenlik açıklarını kapatmakla kalmıyor. Sürüm, WordPress çekirdeğindeki 17 hata düzeltmesine ek olarak Blok Düzenleyici tarafında 19 hata düzeltmesi getiriyor. Bu kapsamda düzenleyici, medya, galeri, liste görünümü, görüntü kırpma, blok stilleri, sayfalar ve çeşitli yönetim arayüzü sorunlarına yönelik düzeltmeler bulunuyor. Sürüm adayı sürecinde ayrıca bazı medya işlemleri, site simgesi, liste görünümü ve yerleşim özellikleriyle ilgili hatalar da ele alındı.
Burada önemli bir ayrıntı da WordPress’in farklı sürüm kollarını kullanan siteler açısından ortaya çıkıyor. WordPress’in resmi dokümantasyonuna göre 7.1.1’de giderilen güvenlik açıkları yalnızca 7.1 kullanıcılarını ilgilendirmiyor. WordPress 7.0 için 7.0.5, 6.9 için 6.9.8, 6.8 için 6.8.9 ve daha eski desteklenen sürümler için de ilgili güvenlik güncellemeleri yayımlandı. WordPress 4.6 ve daha eski sürümler ise artık güvenlik güncellemesi almıyor.
Bu nedenle WordPress kullanan site sahiplerinin yalnızca çekirdek sürümü kontrol etmesi yeterli değil. Güncelleme öncesinde tema ve eklentilerin güncel olup olmadığının kontrol edilmesi, mümkünse yedek alınması ve özellikle özel geliştirilmiş tema veya eklentilerin yeni çekirdek sürümle uyumluluğunun incelenmesi önem taşıyor. Güvenlik güncellemesi doğrudan WordPress çekirdeğine yönelik olsa da sitenin toplam güvenlik seviyesi, kullanılan eklentiler, temalar, sunucu yapılandırması ve kullanıcı yetkilendirmeleriyle birlikte değerlendirilmelidir.
Özellikle çok yazarlı haber siteleri, e-ticaret siteleri ve çoklu site yapısını kullanan WordPress kurulumlarında güncellemenin önemi daha da artıyor. Çünkü 7.1.1 kapsamında düzeltilen açıkların bir kısmı doğrudan kullanıcı yetkileri, içerik yönetimi, yorumlar, REST API, XML-RPC, temalar ve eklenti yönetimi gibi sitelerin günlük çalışma süreçlerinde kullanılan bileşenleri etkiliyor.
WordPress ayrıca 7.1.1’in kısa döngülü bir sürüm olduğunu açıkladı. Bir sonraki büyük sürümün WordPress 7.2 olması ve mevcut plana göre Aralık 2026’da yayımlanması bekleniyor. Dolayısıyla 7.1.1’in temel amacı yeni özellikler eklemekten çok mevcut 7.1 serisini daha güvenli ve kararlı hale getirmek.
WordPress’in sürüm arşivinde de 7.1.1, 17 Eylül 2026 tarihli en güncel 7.1 sürümü olarak yer alıyor ve WordPress, 7.1 serisinin yalnızca en güncel sürümünün aktif olarak desteklendiğini belirtiyor.
Sonuç olarak WordPress 7.1.1, ertelenmemesi gereken bir güvenlik güncellemesi niteliğinde. Özellikle sitelerinde birden fazla kullanıcı hesabı bulunan, yorum sistemini aktif kullanan, REST API veya XML-RPC’den yararlanan ve çok sayıda tema veya eklenti barındıran WordPress kurulumlarında güncellemenin geciktirilmemesi gerekiyor. WordPress’in kendi güvenlik duyurusundaki tavsiye de bu yönde: sitelerin 7.1.1’e mümkün olan en kısa sürede güncellenmesi öneriliyor.








