WordPress, içerik yönetim sisteminin 7.1 serisi için önemli bir güvenlik güncellemesi olan WordPress 7.1.2 sürümünü 22 Eylül 2026 tarihinde yayımladı. Yeni sürüm, kapsamlı bir özellik güncellemesinden ziyade doğrudan bir güvenlik açığının giderilmesine odaklanıyor. WordPress güvenlik ekibi de söz konusu sürümün bir güvenlik güncellemesi olması nedeniyle sitelerin mümkün olan en kısa sürede güncellenmesini tavsiye ediyor.
WordPress 7.1.2 ile düzeltilen güvenlik açığı, sayfa şablonu çözümleme sürecinde kimlik doğrulaması yapılmamış yol geçişi (path traversal) zafiyeti olarak tanımlanıyor. Robert Ressl tarafından bildirilen açık, belirli koşullar altında uzaktan kod yürütülmesine (RCE) yol açabilecek bir güvenlik riski taşıyor. Güvenlik açığının koşullu olarak uzaktan kod çalıştırmaya imkan verebilmesi, özellikle internete açık WordPress siteleri açısından güncellemenin önemini artırıyor.
Yeni sürümün kapsamı oldukça sınırlı. WordPress 7.1.2 kapsamında revize edilen dosyalar arasında yalnızca /wp-includes/template.php yer alıyor. Değişiklik günlüğüne göre herhangi bir paket üzerinde değişiklik yapılmadı. Bu durum, sürümün yeni özellikler getiren büyük bir güncellemeden ziyade belirli bir güvenlik problemini hedefleyen acil bir yama sürümü olduğunu gösteriyor.
WordPress’in yayınladığı güvenlik duyurusunda önemli bir başka ayrıntı da açığın yalnızca 7.1 sürümüyle sınırlı olmadığının belirtilmesi. Güvenlik düzeltmesi, desteklenen ve bazı eski WordPress sürümlerine de ayrı sürüm numaralarıyla dağıtıldı. Buna göre WordPress 7.0 kullanıcıları için 7.0.6, 6.9 kullanıcıları için 6.9.9, 6.8 kullanıcıları için 6.8.10, 6.7 kullanıcıları için 6.7.9, 6.6 kullanıcıları için 6.6.9, 6.5 kullanıcıları için 6.5.12, 6.4 kullanıcıları için 6.4.12 ve 6.3 kullanıcıları için 6.3.12 sürümleri yayımlandı.
Güvenlik düzeltmesinin daha eski WordPress serilerine kadar genişletildiği görülüyor. WordPress 6.2 için 6.2.13, 6.1 için 6.1.14, 6.0 için 6.0.16, 5.9 için 5.9.18, 5.8 için 5.8.17, 5.7 için 5.7.19 ve 5.6 için 5.6.21 sürümleri ilgili güvenlik açığını gideriyor. Daha eski serilerde de 5.5.22, 5.4.23, 5.3.25, 5.2.28, 5.1.26, 5.0.29, 4.9.33, 4.8.32 ve 4.7.37 sürümleriyle güvenlik düzeltmesi sağlanmış durumda.
Burada dikkat edilmesi gereken noktalardan biri, WordPress’in yalnızca en son ana sürümünün aktif olarak desteklendiğini belirtmesi. Eski sürümlere yönelik güvenlik yamalarının yayımlanması, bu sürümlerin uzun vadeli olarak desteklendiği anlamına gelmiyor. Bu nedenle eski bir WordPress sürümü kullanan site yöneticilerinin yalnızca mevcut güvenlik yamasını uygulamakla yetinmeyip, mümkün olan durumlarda daha güncel ve desteklenen WordPress sürümüne geçiş planlaması önem taşıyor.
WordPress ayrıca 4.6 ve daha eski sürümlerin artık güvenlik güncellemeleri almadığını açıkça belirtiyor. Dolayısıyla bu kadar eski bir sürüm üzerinde çalışan siteler açısından 7.1.2’ye ilişkin güvenlik duyurusundan daha büyük bir konu söz konusu. Güncel olmayan çekirdek sürümünün yanı sıra eski PHP sürümleri, güncellenmeyen eklentiler ve temalar da sitelerin saldırı yüzeyini genişletebilir.
WordPress 7.1.2’ye geçiş yapmak isteyen site yöneticileri, yönetim panelindeki Kontrol Paneli > Güncellemeler bölümünden otomatik güncelleme işlemini gerçekleştirebilir. Güncelleme işlemi öncesinde özellikle üretim ortamında çalışan siteler için güncel bir dosya ve veritabanı yedeğinin alınması, kullanılan tema ve eklentilerin WordPress’in yeni sürümüyle uyumluluğunun kontrol edilmesi de yerinde olacaktır. Güvenlik güncellemelerinde gecikmemek önemli olmakla birlikte, kritik sitelerde kontrollü güncelleme ve sonrasında temel fonksiyonların test edilmesi olası kesintilerin önüne geçebilir.
WordPress 7.1.2’nin dikkat çeken tarafı yeni özellik sayısı değil, güvenlik açığının niteliği ve düzeltilen dosyanın çekirdek şablon işleme mekanizmasıyla ilişkili olması. Path traversal türündeki açıklar, saldırganın uygulamanın erişim sınırlarının dışındaki dosya yollarına ulaşmasını hedefleyebilir. Buradaki güvenlik açığının ise belirli koşullarda uzaktan kod yürütmeye kadar ilerleyebilecek şekilde tanımlanması, güncellemenin ertelenmemesi gerektiğini ortaya koyuyor.
Ayrıca WordPress’in güvenlik duyurusunda açığın sorumlu bir şekilde bildirilmesine ve düzeltilmesine katkıda bulunan Robert Ressl’e teşekkür edilmesi, güvenlik araştırmacıları ile WordPress güvenlik ekibi arasındaki koordinasyonun da bir parçası. Açığın ayrıntılarının ne ölçüde kamuya açıklandığı ve gerçek dünyada aktif olarak istismar edilip edilmediği konusunda ise mevcut sürüm notunda ek bir bilgi bulunmuyor. Bu nedenle sitelerin saldırıya uğradığı veya açığın aktif olarak istismar edildiği yönünde doğrulanmamış bir çıkarım yapmak doğru olmaz.
Sonuç olarak WordPress 7.1.2, yeni özelliklerden çok güvenlik açısından önem taşıyan bir bakım sürümü olarak öne çıkıyor. Özellikle WordPress 7.1 kullanan sitelerin güncellemeyi geciktirmemesi gerekiyor. Daha eski sürümlerde çalışan siteler için de ilgili güvenlik yamalarının uygulanması mümkün olmakla birlikte, WordPress’in kendi açıklamasındaki “yalnızca en son sürüm aktif olarak desteklenmektedir” uyarısı dikkate alınmalı. Güncelleme sonrasında sitenin giriş sistemi, yönetim paneli, form yapıları, tema fonksiyonları, eklentileri ve temel sayfalarının kontrol edilmesi de güvenli bir geçiş açısından faydalı olacaktır.
WordPress 7.1.2, 22 Eylül 2026’da yayımlandı ve koşullu uzaktan kod yürütmeye yol açabilecek kritik bir güvenlik açığını gideriyor. Sürümün kapsamı küçük olsa da güvenlik niteliği nedeniyle güncellemenin ertelenmemesi gerekiyor.







