WordPress 7.0.3, 6 Ağustos 2026’da yayımlanan bir çekirdek güvenlik sürümü. WordPress güvenlik ekibi bu pakette 12 ayrı açığın kapatıldığını ve sitelerin hemen güncellenmesini önerdiğini açıkladı. Bu duyuru yalnızca WordPress yöneticilerinin göreceği rutin bir sürüm notu değil. Giriş ekranından blok editörüne, yorum akışlarından multisite yetkilerine kadar farklı katmanları etkileyen bir risk kümesi söz konusu.
En dikkat çekici kayıt, giriş ekranındaki kimlik doğrulama öncesi yansıtılmış XSS açığı. WordPress’in GitHub güvenlik duyurusu bu açığı 8,9/10 ile “yüksek” önem seviyesinde sınıflandırıyor. Saldırganın WordPress hesabına sahip olması gerekmiyor; ancak istismarın daha ileri bir sonuca ulaşması için hedef kullanıcının saldırganın hazırladığı üçüncü taraf bir sayfayla etkileşime girmesi gerekiyor. Yani risk ciddi, fakat tek tıkla kendiliğinden bütün siteleri ele geçiren bir senaryo gibi anlatılmamalı.
Türkiye’de WordPress kullanan marka siteleri, haber yayınları, kurumsal bloglar ve WooCommerce operasyonları için doğru tepki net: sürüm numarasını doğrulayın, yedek alın, uyumluluk kontrolünü hızla yapın ve güncellemeyi geciktirmeyin. “Otomatik güncelleme açıktı” varsayımı yerine hangi çekirdek dalının gerçekten yamalandığını kayıt altına almak gerekiyor.
WordPress 7.0.3 tam olarak neyi değiştirdi?
Resmî sürüm notu, 12 açığı tek pakette topluyor. Bunlar arasında Post Date ve Post Content bloklarında yetkili kullanıcı üzerinden saklanan XSS açıkları, emoji ayar öğesi ve Quick Edit üzerinden içerik enjeksiyonu, Latest Comments bloğunda parola korumalı yorumların açığa çıkması, e-posta doğrulama akışının aşılması, yorum beslemelerinde notların görünmesi ve yazı slug’larının listelenebilmesi bulunuyor.

Daha geniş etki ihtimali taşıyan üç başlık ayrıca izlenmeli. Birincisi giriş ekranındaki yüksek önem dereceli XSS açığı. İkincisi, URL doğrulamasını aşarak sunucunun link-local adres aralıklarına istek göndermesine izin veren SSRF kaydı. Üçüncüsü ise kullanıcı kaydının açık olduğu multisite kurulumlarında yeni site oluşturma yetkisine ilişkin ayrıcalık yükseltme problemi. Her sitenin bu üç koşula aynı ölçüde açık olduğunu varsaymak yanlış olur; kurulum biçimi ve kullanıcı rolleri gerçek maruziyeti değiştirir.
Hangi WordPress sürümleri etkileniyor?
GitHub güvenlik duyurusu, yüksek önem dereceli giriş ekranı açığının WordPress 4.7’den 7.0.2’ye kadar desteklenen geniş bir sürüm aralığını etkilediğini belirtiyor. Yama WordPress 7.0.3’te yer alıyor ve eski dallar için 4.7’ye kadar geriye dönük güvenlik sürümleri listeleniyor. WordPress.org duyurusu yayımlandığı anda bazı geriye dönük paketlerin hâlâ hazırlanmakta olduğunu da not etmişti.
Bu nedenle kontrol yalnızca “7.0.3 görünüyor mu?” sorusundan ibaret değil. 6.9, 6.8 veya daha eski bir dalda kalması gereken bir kurulum varsa o dalın güvenlik yamasıyla eşleşen tam sürüm numarası doğrulanmalı. En güncel ana sürüm aktif olarak desteklenen sürüm olmaya devam ediyor; eski dalda kalmak, tema veya eklenti uyumluluğu nedeniyle geçici bir karar olabilir ama kalıcı güvenlik stratejisi sayılmamalı.
Güvenlik açığı neden pazarlama ve SEO konusu?
Bir çekirdek açığı doğrudan sıralama algoritması değişikliği değildir. Ancak ele geçirilmiş bir site yönlendirme, spam sayfa üretimi, zararlı kod, form verisi kaybı, ödeme akışı kesintisi ve uzun süreli erişilebilirlik sorunları yaratabilir. Bunların tamamı organik görünürlük, reklam açılış sayfaları, dönüşüm ölçümü ve marka güveni üzerinde gerçek maliyet üretir.
Bu yüzden kurumsal web altyapısı, teknik SEO ve dijital deneyim yönetimi aynı operasyon masasının parçalarıdır. Güvenlik yaması teknik ekibin kapalı kutudaki işi değil; kampanya, içerik ve satış ekiplerinin de kesinti riskini bilmesi gereken bir değişikliktir.
Şimdi ne yapmalı? Güvenli güncelleme kontrol listesi

Envanteri çıkarın: canlı, staging, alt alan adı ve unutulmuş kampanya sitelerinde WordPress çekirdek sürümünü kaydedin.
Tam yedek alın: dosyalar ile veritabanını aynı geri dönüş noktasında saklayın ve geri yükleme erişimini doğrulayın.
Staging testi yapın: tema, kritik eklentiler, özel bloklar, giriş, form, arama ve WooCommerce kullanılıyorsa sepet ile ödeme akışını deneyin.
Yamayı uygulayın: mümkünse en güncel desteklenen sürüme geçin; eski bir dal zorunluysa GitHub duyurusundaki yamalı alt sürümü doğrulayın.
Canlı sonrası kontrolleri tamamlayın: önbelleği temizleyin, kritik URL’leri tarayın, 4xx/5xx oranlarını, form teslimlerini ve ödeme kayıtlarını izleyin.
Erişimleri gözden geçirin: Contributor, Author ve multisite rollerine gerçekten ihtiyacı olmayan hesapları azaltın; kullanılmayan yönetici hesaplarını kapatın.
Olay kaydı tutun: hangi siteyi, hangi sürümden hangi sürüme, ne zaman ve kim tarafından güncellediğinizi kaydedin.
Nerede beklemek gerekir?
Güncellemeyi günlerce ertelemek doğru bekleme biçimi değil. Beklenebilecek alan, yalnızca üretime geçmeden önceki kısa staging ve yedek doğrulamasıdır. Çok özel bir tema veya eklenti çakışması görülürse canlıya körlemesine geçmek yerine sorunu izole edin, ancak savunmasız sürümü sessizce bırakmayın. Geçici WAF kuralı veya erişim kısıtı, çekirdek yamasının yerine geçmez.
Fark Studio yorumu
Bu sürümün pazarlama ekipleri için asıl dersi, web bakımını “site çalışıyor mu?” kontrolünden çıkarıp ölçülebilir bir operasyon haline getirmek. Güncel envanter, geri dönüş planı, staging, kritik yol testi ve olay kaydı yoksa küçük bir güvenlik sürümü bile kampanya takvimini bozabilir. Fark Studio’nun konuya özel önerisi, WordPress kullanan her marka için aylık bakım rutinine çekirdek sürüm denetimi ile form ve dönüşüm testi eklemek.
WordPress altyapınızın sürüm, yedekleme, performans ve arama görünürlüğü kontrollerini tek akışta ele almak istiyorsanız Fark Studio ile iletişime geçin. Öncelik yeni bir tasarım değil, mevcut sitenin güvenli ve ölçülebilir kalmasıdır.
Kaynaklar
WordPress.org — WordPress 7.0.3 release — 6 Ağustos 2026.
WordPress / GitHub Security Advisory — Pre-auth reflected XSS on login screen with potential to lead to PHP code execution — 6 Ağustos 2026.
Search Engine Journal — WordPress Security Release 7.0.3 Fixes High Severity XSS Vulnerability — 6 Ağustos 2026.



