InfinitumIT
Analiz Raporu

WP2Shell (CVE-2026-63030): WordPress Core Pre-Auth RCE Zincirinin SentinelOne ile Davranışsal Tespiti

WordPress Core CVE-2026-63030 WP2Shell zafiyetinin SentinelOne Deep Visibility perspektifinden analizi — MITRE ATT&CK kill chain haritası, web sunucusu parent-child davranışını yakalayan Deep Visibility sorgusu ve 7 günlük Star Custom Rule simülasyonu ile 26 alarm üreten kural.

20.07.2026 · 8 dk okuma · InfinitumIT
WP2Shell (CVE-2026-63030): WordPress Core Pre-Auth RCE Zincirinin SentinelOne ile Davranışsal Tespiti

WordPress Core'daki CVE-2026-63030 "WP2Shell" pre-auth RCE zafiyetinin SentinelOne Deep Visibility ile Threat Hunting perspektifinden analizi: MITRE ATT&CK kill chain haritası, davranışsal parent-child Deep Visibility sorgusu ve 7 günlük Star Custom Rule simülasyonu.

CVE-2026-63030 nedir?

En yaygın kullanılan içerik yönetim sistemlerinden biri olan WordPress çekirdeğini etkileyen ve belirli koşullar altında kimlik doğrulaması olmadan uzaktan kod çalıştırmaya (RCE) kadar ilerleyebilen bir zafiyettir.

CVE-2026-63030 tek başına klasik bir "dosya yükleme" açığı değildir. REST API batch endpoint üzerindeki bir yönlendirme (route confusion) problemi, CVE-2026-60137 olarak izlenen SQL Injection açığıyla zincirlenerek uzaktan kod çalıştırmaya (RCE) yol açabilmektedir. Başarılı bir RCE sonrasında saldırganın PHP kodu çalıştırabilmesi nedeniyle pratikte webshell alması mümkün hale gelebilmektedir.

CVE-2026-63030, istismarı gerçekleştirilen sistemlerde saldırganın WordPress uygulaması üzerinden sunucuda kod çalıştırabilmesine olanak tanıması sebebiyle kritik olarak sınıflandırılmıştır. Uzaktan kod çalıştırma (RCE) seviyesine ulaşan zafiyetler, yalnızca uygulamayı değil, uygulamanın çalıştığı sunucuyu ve bağlı sistemleri de riske atabilmektedir.

Bu zafiyetin başarılı olmasıyla saldırgan sistem üzerinde persistence sağlayarak webshell yerleştirebilir, sunucu üzerinde zararlı komutlar çalıştırabilir, hassas verilere erişebilir veya sistemi daha ileri saldırılar için hazırlayabilir. Özellikle internete açık WordPress sunucularda barınan bu ve benzeri açıklar, tehdit aktörleri tarafından kısa sürede hedef alınabilir.

MITRE ATT&CK Perspektifinden Kill Chain

SentinelOne WP2Shell — figure 2

  1. Bir saldırganın, internete açık ve zafiyetten etkilenen WordPress sunucusunu hedef alarak güvenlik açığını istismar etmesi Initial Access T1190 — Exploit Public-Facing Application
  2. Başarılı olan istismar sonrasında saldırganın PHP üzerinden sh veya bash gibi shell süreçleri çalıştırılarak işletim sistemi komutları yürütmesi Execution T1059.004 — Command and Scripting Interpreter: Unix Shell
  3. Saldırganın sunucuya webshell yükleyip sistemde kalıcı erişim elde edebilmesi Persistence T1505.003 — Server Software Component: Web Shell
  4. Kalıcılığı artırmak amacıyla sistem üzerinde cron görevleri oluşturulması Persistence T1053.003 — Scheduled Task/Cron
  5. Webshell veya zararlı dosyaların meşru WordPress dosyalarına benzeyecek şekilde adlandırılması Defense Evasion T1036 — Masquerading
  6. İşletim sistemi, PHP sürümü ve sunucu bilgilerinin toplanması Discovery T1082 — System Information Discovery
  7. Elde edilen verilerin mevcut C2 kanalı üzerinden dış ortama aktarılması Exfiltration T1041 — Exfiltration Over C2 Channel

Etkilenen WordPress Sürümleri

CVE-2026-63030, belirli WordPress core sürümlerini etkilemektedir. Yayımlanmış güvenlik bültenlerine göre aşağıdaki sürümler etkilenmektedir:

Etkilenen sürümler

  1. WordPress 6.9.0 - 6.9.4
  2. WordPress 7.0.0 - 7.0.1

İlgili zafiyet, WordPress çekirdeğinde yer aldığı için herhangi bir eklentiye veya temaya bağlı değildir. Etkilenen sürümleri çalıştıran sistemler, gerekli güvenlik güncellemeleri uygulanmadığı sürece potansiyel olarak risk altındadır.

CVE-2026-63030 zafiyetinde diğer zafiyetlere kıyasla güvenlik güncellemeleri uygulamak yeterli olmayabilir. Yamanın uygulanmasından önce bir istismar gerçekleşip gerçekleşmediğinin belirlenmesi amacıyla kullanılan güvenlik araçları üzerinde log analizi, Threat Hunting ve EDR telemetrisi üzerinden process, dosya ve network aktivitelerinin incelenmesi büyük önem taşımaktadır.

Bir MDR Analisti olarak bu makalede, sık kullanılan SentinelOne EDR ürünü üzerinde Deep Visibility sorgularını ve bahsedilen zafiyetle ilgili engelleme kuralını inceleyeceğim.

SentinelOne Deep Visibility ile Threat Hunting

CVE-2026-63030 istismarının ardından saldırganın sistem üzerinde gerçekleştirdiği faaliyetler Process Creation, File Creation, Network Connection ve Command Execution gibi davranışsal EDR'lar üzerinde izler bırakmaktadır. SentinelOne Deep Visibility, endpoint üzerinde toplanan telemetri verileri sayesinde bu davranışlar analiz edilebilmektedir. Sanal ortamda gerçekleştirilen testte SentinelOne, saldırı boyunca herhangi bir otomatik alarm üretmemiştir. Buna karşılık, saldırıya ait aktiviteler Deep Visibility üzerinde ham telemetri kaydı olarak görüntülenebilmiştir. Bu durum, detection ile visibility arasındaki farkı ortaya koymaktadır.

İlgili aktivitelerin EDR üzerinde bıraktığı logları incelemek için deep visibility sorgusunu ve çıktılarını aşağıya bırakıyorum:

Bu sorgu, bir web sunucusu prosesinin normalde yapmaması gereken bir davranışı yakalamayı amaçlar: src.process.parent.name koşuluyla üst proses olarak php-fpm, nginx, apache2 ve httpd gibi web sunucusu/PHP işleyici süreçleri hedeflenirken, src.process.name koşuluyla bu süreçlerin alt proses olarak başlattığı sh, bash, dash, zsh ve ash gibi komut satırı yorumlayıcıları; curl, wget, nc, ncat ve socat gibi ağ araçları; python, python3 ve perl gibi betik yorumlayıcıları filtrelenir. Meşru bir çalışma senaryosunda bir web sunucusunun doğrudan bir shell veya ağ aracı çalıştırması beklenmediğinden, bu parent-child ilişkisinin gerçekleşmesi bir komut enjeksiyonu veya uzaktan kod çalıştırma (RCE) sonrası saldırgan aktivitesine işaret eder; dolayısıyla bu sorgu, CVE-2026-63030 istismarının SentinelOne tarafından alarma dönüştürülmeyen davranışsal izlerini Deep Visibility telemetrisi ortaya çıkarmaktadır.

src.process.parent.name in ('php-fpm', 'php-fpm8.1', 'php-fpm7.4', 'nginx', 'apache2', 'httpd')
AND src.process.name in ('sh', 'bash', 'dash', 'zsh', 'ash', 'curl', 'wget', 'nc', 'ncat', 'socat', 'python', 'python3', 'perl')

SentinelOne WP2Shell — figure 3

Yukarıdaki verilmiş olan sorguda farklı kritik aktiviteleri tespit eden querynin hedefleri:

  1. Web sunucusu proseslerinin (php-fpm, nginx, apache2, httpd) child proses olarak sh, bash, dash, zsh veya ash gibi bir komut satırı yorumlayıcısı başlatmasını yakalayarak, komut enjeksiyonu veya webshell aracılığıyla elde edilen interaktif shell erişimini tespit etmek.
  2. nc, ncat ve socat gibi ağ araçlarının web sunucusu tarafından başlatılmasını izleyerek, saldırganın sistem üzerinde kurmaya çalıştığı reverse shell veya dinleyici tabanlı komuta-kontrol bağlantılarını ortaya çıkarmak.
  3. curl ve wget gibi araçların web sunucusu prosesi altında çalıştırılmasını tespit ederek, saldırganın dış kaynaktan ek zararlı yazılım, exploit veya script indirme girişimlerini belirlemek.
  4. python, python3 ve perl gibi yorumlayıcıların web sunucusu tarafından başlatılmasını izleyerek, saldırganın ek kod çalıştırma, yetki yükseltme veya kalıcılık amaçlı gerçekleştirdiği faaliyetleri saptamak.

Not: SentinelOne Deep Visibility ile tespit edilen davranışların, tekrar etmesi halinde Star Custom Rule olarak tanımlanabilir. Ancak CVE-2026-63030'un ilk aşaması HTTP katmanında gerçekleştiğinden SentinelOne bu isteği doğrudan engelleyen bir WAF değildir. SentinelOne'ın asıl amacı ve görevi, başarılı bir exploit sonrasında oluşan web shell, komut çalıştırma, dosya oluşturma ve C2 iletişimi gibi davranışları tespit etmek ve uygun politikalarla bunlara müdahale etmek olacaktır.

SentinelOne Deep Visibility kısmında oluşturulan sorguyu Star Custom Rule olarak tanımladığımda ve 7 günlük simülasyon gerçekleştirdiğimde ilgili kuralın test kapsamında 26 adet alarm ürettiği gözlemlenmiştir. Bu simülasyon sonucunda kuralın anomali aktivitelerini başarılı bir şekilde tespit ettiği değerlendirilmiştir.

SentinelOne WP2Shell — figure 4

Melike TÜNCAZ — L1 MDR Analyst

InfinitumIT MDR — Detection Engineering & Threat Hunting

Bu yazı, kontrollü bir SentinelOne test ortamında gerçekleştirilen Deep Visibility gözlemleri ve 7 günlük Star Custom Rule simülasyonu sonuçlarına dayanmaktadır. Sunulan sorgu ve öneriler örnek niteliğindedir.

Bu içeriği faydalı buldunuz mu?

Tehdit bültenlerimiz ve MDR Insights raporları ilk siz alın.

Ekip sertifikalarımız

SANS, Offensive Security, EC-Council, CompTIA, ISACA, CREST ve INE tarafından akredite uzmanlarımız.

SANS GPEN
SANS GWAPT
SANS GICSP
SANS GRTP
SANS GCIH
SANS GSEC
Offensive Security OSCP
Offensive Security OSWP
EC-Council CEH
CompTIA Security+
ISACA CISM
ISACA CISA
CREST CRT
INE eWPTX
Fortinet FCP Secure Networking
Fortinet FCP Cloud Security
Fortinet FCP Security Operations
Fortinet FCSS Secure Networking
Fortinet FCSS SASE
Fortinet FCSS Cloud Security
Fortinet FCSS Security Operations
IBM QRadar Admin
SANS GPEN
SANS GWAPT
SANS GICSP
SANS GRTP
SANS GCIH
SANS GSEC
Offensive Security OSCP
Offensive Security OSWP
EC-Council CEH
CompTIA Security+
ISACA CISM
ISACA CISA
CREST CRT
INE eWPTX
Fortinet FCP Secure Networking
Fortinet FCP Cloud Security
Fortinet FCP Security Operations
Fortinet FCSS Secure Networking
Fortinet FCSS SASE
Fortinet FCSS Cloud Security
Fortinet FCSS Security Operations
IBM QRadar Admin

Çerez kullanımı

Sitemizde sadece zorunlu oturum ve dil tercihi çerezleri kullanıyoruz; üçüncü taraf izleme çerezi yoktur. Detay için Çerez Politikası ve KVKK Aydınlatma Metni'ni inceleyin.