WordPress 6.9 ve 7.0 versiyonlarında bulunan ve wp2shell olarak adlandırılan kritik güvenlik açığı, kimliksiz bir HTTP isteğiyle saldırganların WordPress sitelerinde kod çalıştırabilmesini sağlıyor. Açığın WordPress çekirdeğinde bulunması, eklenti yüklü olmayan temel kurulumların da tehlikede olduğunu gösteriyor.\n\nAçık, Temmuz 2026'da CVE kimlik numarası atandı ve tam teknik detayları ile birlikte açık kaynak kodunda yayımlandı. Güvenlik araştırmaçıları tarafından çalışan bir proof-of-concept (kavram kanıtı) da kamuya açıklandı. Ek olarak, kalıcı nesne önbelleğe (persistent object cache) bağlı bir koşul ortaya çıkmış durumda.\n\nSaldırganlar bu açığı kullanarak wordpress sitelerine yetkisiz erişim sağlayabilir ve sisteme zarar verebilir. WordPress kullanıcılarının en kısa sürede güvenlik güncellemesine geçmesi ve sistemlerini kontrol etmesi önerilmektedir.