WordPress, 6 Ekim 2026 tarihinde WordPress 7.1.3 Maintenance and Security Release sürümünü yayımladı. WordPress.org tarafından paylaşılan resmi duyuruya göre yeni sürüm, 7 güvenlik düzeltmesi ile 4 hata düzeltmesi içeriyor. Güvenlik odaklı bir sürüm olması nedeniyle WordPress ekibi, web sitesi yöneticilerinin sistemlerini mümkün olan en kısa sürede güncellemelerini öneriyor.
Giderilen güvenlik sorunları arasında Stored Cross-Site Scripting (Stored XSS), Denial of Service (DoS) ve Second-Order SQL Injection gibi web güvenliği açısından dikkatle ele alınması gereken açıklar bulunuyor. Özel ve yayımlanmamış yazılardaki yorumların yetkisiz şekilde görüntülenebilmesine ilişkin bir sorun da güncellemeyle giderilen güvenlik problemleri arasında.
WordPress 7.1.3 Güncellemesi Nedir?
WordPress 7.1.3, WordPress çekirdeği için yayımlanan bir bakım ve güvenlik sürümüdür. Resmi WordPress duyurusunda sürümün 7 güvenlik düzeltmesi ve 4 hata düzeltmesi içerdiği belirtiliyor.
WordPress ekibi, güvenlik sürümü olması nedeniyle web sitelerinin hızlı şekilde güncellenmesini tavsiye ediyor. WordPress 7.1.3, WordPress.org üzerinden indirilebildiği gibi WordPress yönetim panelindeki güncelleme bölümü üzerinden de kurulabiliyor. Otomatik arka plan güncellemelerini destekleyen sitelerde süreç otomatik olarak başlayabiliyor.
WordPress 7.1.3 Hangi Güvenlik Açıklarını Düzeltiyor?
WordPress’in resmi açıklamasında yedi ayrı güvenlik düzeltmesi listeleniyor. Açıkların bir kısmı doğrudan WordPress çekirdeğindeki belirli fonksiyonları ve yönetim alanlarını ilgilendirirken bir kısmı içeriklere erişim ve kullanıcı yetkileriyle ilişkili.
WordPress 7.1.3 ile giderildiği açıklanan güvenlik sorunları şu şekilde:
- Bekleyen yorumlar üzerinden istismar edilebilen Yorumlar yönetim sayfasındaki Stored XSS açığı
- WP_Http::make_absolute_url() metodunda DoS (Denial of Service) sorunu
- WordPress WXR dışa aktarma işleminde Second-Order SQL Injection
- Author rolündeki kullanıcıların yazıları sabitlemesine izin veren bir yetki zayıflığı
- Özel ve yayımlanmamış yazılardaki yorumların yetkisiz şekilde görüntülenebilmesi
- Imgur embed içeriklerini etkileyen XSS sorunu
- {status}_{type} hook’una gönderilen değiştirilebilir parametrelerin action adı çakışmasına yol açabilmesi
Stored XSS Güvenlik Açığı Nedir?
WordPress 7.1.3 ile düzeltilen sorunlardan biri Yorumlar yönetim sayfasındaki Stored Cross-Site Scripting (Stored XSS) açığıdır. WordPress’in açıklamasına göre sorun, bekleyen yorumlar üzerinden istismar edilebiliyordu.
Stored XSS, zararlı içeriğin sistemde kalıcı şekilde saklanması ve ilgili içerik görüntülendiğinde çalışmasıyla ilişkilendirilen bir web güvenliği açığı türüdür. Reflected XSS gibi isteğe bağlı olarak anlık biçimde dönen senaryolardan farklı olarak zararlı veri uygulama içerisinde depolanabilir.
Yorum özelliğinin yoğun kullanıldığı WordPress sitelerinde yönetim ekranları günlük operasyonun önemli bir parçasıdır. Bu nedenle yönetim panelini ilgilendiren XSS açıklarının güvenlik güncellemeleriyle giderilmesi önem taşır.
WordPress 7.1.3 DoS Sorununu da Gideriyor
Güncellemenin kapsadığı diğer güvenlik problemi, WP_Http::make_absolute_url() metoduyla ilişkili bir Denial of Service (DoS) sorunudur.
DoS açıkları genel anlamda bir uygulamanın veya hizmetin kullanılabilirliğini etkileyebilecek durumlarla ilişkilidir. Bir DoS güvenlik probleminin tam etkisi ise ilgili açığın teknik koşullarına göre değerlendirilmelidir.
Second-Order SQL Injection Açığı Kapatıldı
WordPress 7.1.3 güvenlik düzeltmeleri arasında Second-Order SQL Injection problemi de bulunuyor.
SQL Injection, web uygulaması güvenliğinde veritabanı sorgularının güvenli olmayan girdilerden etkilenmesiyle ilişkili açık sınıflarından biridir. Second-order SQL injection senaryolarında zararlı veya beklenmeyen veri sisteme ilk girdiği anda doğrudan etkisini göstermeyebilir. Daha sonra farklı bir işlem sırasında ilgili verinin sorgu bağlamında kullanılmasıyla problem ortaya çıkabilir.
WordPress’in WXR formatı içeriklerin dışa aktarılması gibi işlemlerde kullanılır. Güvenlik düzeltmesinin çekirdeğe dahil edilmiş olması nedeniyle WordPress yöneticilerinin sürüm güncellemesini ertelememesi öneriliyor.
Author Rolüyle İlgili Yetkilendirme Sorunu Giderildi
Güncellemede yalnızca XSS ve SQL Injection gibi klasik web güvenliği kategorileri bulunmuyor. Kullanıcı yetkileriyle ilişkili bir zayıflık da düzeltilmiş durumda.
WordPress’in açıklamasına göre Author rolündeki kullanıcıların gönderileri sticky, yani sabit yazı haline getirebilmesine izin veren bir zayıflık giderildi.
WordPress’in rol ve yetki sistemi, farklı kullanıcıların hangi işlemleri gerçekleştirebileceğini kontrol etmek açısından önemlidir. Özellikle birden fazla editör, yazar veya içerik yöneticisinin çalıştığı kurumsal sitelerde role-based access control yaklaşımı güvenliğin önemli katmanlarından biridir.
Özel ve Yayımlanmamış Yazılardaki Yorumlarla İlgili Açık
WordPress 7.1.3 ile kapatılan dikkat çekici problemlerden biri de özel veya henüz yayımlanmamış gönderilerdeki yorumların yetkisiz biçimde görüntülenebilmesine ilişkin açık.
Özel içeriklerin erişim kontrolü, özellikle WordPress’i yalnızca klasik blog sistemi olarak değil üyelik, yayıncılık veya kurumsal içerik yönetim sistemi olarak kullanan projeler açısından önem taşır.
İlginizi Çekebilir: Trendyol Müşteri Duyuruları Nedir
Imgur Embed İçeriklerini Etkileyen XSS Sorunu
WordPress’in resmi açıklamasında Imgur embed içeriklerinin XSS açığına karşı savunmasız olduğu bir problemin de düzeltildiği belirtiliyor.
Embed özellikleri, harici platformlardaki içeriklerin WordPress sayfaları ve yazıları içerisinde gösterilmesini kolaylaştırır. Harici içeriklerin işlenmesi sırasında oluşabilecek güvenlik problemleri, web uygulamalarında girdi doğrulama ve güvenli çıktı üretiminin neden önemli olduğunu gösteren örneklerden biridir.
Action Adı Çakışmasına Yol Açabilen Sorun Düzeltildi
WordPress 7.1.3’te giderilen yedinci güvenlik problemi, {status}_{type} hook’una gönderilen değiştirilebilir parametrelerin action adı çakışmasına yol açabilmesiyle ilişkili.
WordPress Hooks, çekirdek, tema ve eklentilerin birbirleriyle etkileşime girmesinde önemli bir mekanizmadır. Action ve filter yapıları WordPress geliştiricilerinin sistem davranışını genişletmesine veya belirli işlemlere müdahale etmesine imkan verir. Hook yapısındaki güvenlik problemleri de bu nedenle çekirdek güvenliği açısından dikkatle ele alınır.
WordPress 7.1.3 Yalnızca Güvenlik Düzeltmelerinden mi Oluşuyor?
Hayır. WordPress’in resmi açıklamasına göre sürümde 7 güvenlik düzeltmesinin yanında 4 bug fix, yani dört hata düzeltmesi de bulunuyor.
Bu nedenle 7.1.3 hem güvenlik hem bakım sürümü olarak yayımlandı. Güncellemenin temel önceliği güvenlik olsa da çekirdek içerisindeki belirli yazılım hatalarının giderilmesi de sürümün kapsamına dahil edildi.
WordPress 7.1.3 Güncellemesi Nasıl Yapılır?
WordPress.org, güvenlik sürümü olduğu için sitelerin hızlı şekilde güncellenmesini öneriyor. Yönetim panelinde güncelleme sunulan sitelerde WordPress çekirdeği ilgili güncelleme alanından yükseltilebilir.
Güncelleme öncesinde özellikle kurumsal ve yüksek trafikli web sitelerinde kontrollü bir süreç izlemek faydalıdır:
- Dosyaların ve veritabanının güncel yedeğini alın.
- Kullanılan tema ve kritik eklentilerin uyumluluk durumlarını kontrol edin.
- Mümkünse güncellemeyi önce staging environment üzerinde test edin.
- WordPress çekirdeğini desteklenen güncel sürüme yükseltin.
- Güncellemeden sonra ön yüzü ve yönetim panelini kontrol edin.
- Form, ödeme, üyelik, arama ve diğer kritik fonksiyonları test edin.
- Cache ve CDN kullanılan projelerde gerekli kontrolleri gerçekleştirin.
- Site loglarında güncelleme sonrasında olağan dışı hatalar oluşup oluşmadığını inceleyin.
Yedek almak, güncellemenin yerine geçen bir güvenlik önlemi değildir. Yedekleme daha çok beklenmeyen teknik sorunlarda geri dönüş imkânı sağlar.
Eski WordPress Sürümleri İçin Güvenlik Düzeltmeleri Gelecek mi?
WordPress’in 7.1.3 duyurusunda backport sürecine ilişkin önemli bir açıklama da bulunuyor. Güvenlik düzeltmelerinin gerekli görülen durumlarda güvenlik düzeltmesi almaya uygun eski dallara, duyuru tarihinde 4.7’ye kadar, geri taşınmasının sürdüğü belirtiliyor.
WordPress ekibi aynı bölümde yalnızca en güncel WordPress sürümünün aktif olarak desteklendiğini özellikle vurguluyor. Backport çalışmalarının devam ettiği ve hazır oldukça yayımlanacağı belirtilmiş durumda.
WordPress 7.1.3 Güvenlik Güncellemesi Neden Geciktirilmemeli?
WordPress 7.1.3, yeni özelliklerden çok güvenlik ve kararlılık üzerine odaklanan önemli bir bakım sürümüdür. Resmi WordPress açıklamasına göre sürüm 7 güvenlik düzeltmesi ve 4 hata düzeltmesi içeriyor. Stored XSS, DoS, second-order SQL injection, yetkilendirme ve özel içeriklere erişim gibi farklı güvenlik alanlarında düzeltmeler yapılmış durumda.
WordPress ekibinin güvenlik sürümü olması nedeniyle sitelerin hemen güncellenmesini önermesi, site yöneticileri için temel aksiyonu netleştiriyor. Özellikle işletme web siteleri, e-ticaret projeleri ve çok kullanıcılı WordPress sistemlerinde güncellemenin yedekleme ve uyumluluk kontrolleriyle birlikte kontrollü şekilde uygulanması gerekir.