WPHizmet
Güvenlik açığıYüksek önem

ConvertPlus eklentisinde PHP nesne enjeksiyonu açığı

Yayınlandı:

ConvertPlus eklentisinin 3.6.3 ve önceki sürümlerinde PHP nesne enjeksiyonu açığı bildirildi. Kayıt CVE-2026-87741 numarasıyla 28 Eylül 2026 tarihinde NVD’de yayımlandı; önem derecesi yüksek (CVSS 8,8).

İstismar için en az Abone rolünde bir hesap gerekir. Düzeltilmiş sürüm bilgisi kayıtta yer almıyor; geliştiricinin değişiklik günlüğünü kontrol edin.

Özet bilgiler

Eklenti
ConvertPlus
Etkilenen sürümler
3.6.3 ve öncesi
Önem derecesi
Yüksek · CVSS 8,8
Açık türü
PHP nesne enjeksiyonu
Gereken yetki
Abone ve üstü
CVE
CVE-2026-87741

Açık türü: PHP nesne enjeksiyonu

Dışarıdan gelen veri doğrudan nesneye dönüştürülür (unserialize). Sitede kurulu başka bir eklenti veya temada uygun bir kod zinciri varsa dosya silme, veri okuma ya da kod çalıştırmaya kadar gidebilir.

Ne yapmalı?

  1. Etkilenip etkilenmediğinizi kontrol edin

    Eklentiler › Kurulu eklentiler ekranında ConvertPlus eklentisinin kurulu olup olmadığına ve sürümüne bakın. Kurulu değilse bu kayıt sizi etkilemez.

  2. Geçici önlem alın

    Düzeltilmiş sürüm çıkana kadar eklentiyi devre dışı bırakmayı değerlendirin. İşlev vazgeçilmezse güvenlik duvarı (WAF) kuralı bulunan bir güvenlik eklentisi veya hizmeti risk azaltır.

  3. Otomatik güncellemeyi açın

    Kurulu eklentiler ekranında eklentinin satırındaki “Otomatik güncellemeyi aç” bağlantısı, sonraki düzeltmelerin gecikmeden kurulmasını sağlar.

  4. Belirtilere bakın

    Tanımadığınız yönetici hesapları, değişmiş dosyalar, beklenmedik yönlendirmeler veya spam içerik görüyorsanız açık istismar edilmiş olabilir; siteyi yalnızca güncellemek bu durumda yetmez.

Sitenizin etkilenip etkilenmediğinden emin değil misiniz?

Güncellemek açığı kapatır ama içeri girilmişse bırakılan arka kapıyı silmez. Sitenizde zararlı kod olabileceğinden şüpheleniyorsanız tarayıp temizliyor, giriş noktasını kapatıyoruz.

NVD kaydındaki açıklama (DeepL çevirisi)
WordPress için geliştirilen “ConvertPlus” eklentisi, 3.6.3 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde, cp_display_preview_modal AJAX eyleminin style parametresi aracılığıyla “Güvenilmeyen Verilerin Serileştirilmesinden Kurtarılması” güvenlik açığına maruz kalmaktadır. Bu güvenlik açığı, eylemin nonce koruması bir isset() kontrolünün arkasına gizlenmiş olması ve cp_admin_page_nonce parametresi tamamen atlandığında kontrolün başarısız olması nedeniyle ortaya çıkmaktadır; geri çağırmada yetki kontrolü yapılmaması ve do_shortcode() tarafından değerlendirilen bir kısa kod dizesine doğrudan eklenmeden önce $style değerine uygulanan sanitize_text_field() işlevinin kısa kod sınırlayıcılarını kaldırmaması nedeniyle ortaya çıkmaktadır; bu durum, bir saldırganın, smile_modal_popup() işlevinin saldırgan tarafından sağlanan ve base64 kodlamasından çözülmüş baytları, allowed_classes kısıtlaması olmaksızın maybe_unserialize() işlevine aktarmasına neden olan, tamamen saldırganın kontrolündeki ikinci bir [smile_modal] çağrısını enjekte etmesine olanak tanır; bu da smile_modal_popup() işlevinin, saldırgan tarafından sağlanan ve base64 kodlamasından çözülmüş baytları, allowed_classes kısıtlaması olmaksızın maybe_unserialize() işlevine aktarmasına neden olur. Bu durum, Abone düzeyinde ve üzeri erişim hakkına sahip, kimlik doğrulaması yapılmış saldırganların bir PHP nesnesi enjekte etmesini mümkün kılar. Güvenlik açığı bulunan yazılımda bilinen bir POP zinciri bulunmamaktadır; bu da, siteye POP zinciri içeren başka bir eklenti veya tema yüklenmedikçe bu güvenlik açığının herhangi bir etkisi olmayacağı anlamına gelir. Hedef sisteme yüklenmiş ek bir eklenti veya tema aracılığıyla bir POP zinciri mevcutsa, bu durum saldırganın mevcut POP zincirine bağlı olarak rastgele dosyaları silme, hassas verileri ele geçirme veya kod çalıştırma gibi eylemler gerçekleştirmesine olanak sağlayabilir.
Özgün metin (İngilizce)

The ConvertPlus plugin for WordPress is vulnerable to Deserialization of Untrusted Data in all versions up to, and including, 3.6.3 via the style parameter of the cp_display_preview_modal AJAX action. The vulnerability exists because the action's nonce guard is gated behind an isset() check and fails open when the cp_admin_page_nonce parameter is omitted entirely, no capability check is performed on the callback, and sanitize_text_field() — applied to the $style value before it is concatenated directly into a shortcode string evaluated by do_shortcode() — does not strip shortcode delimiters, allowing an attacker to inject a second, fully attacker-controlled [smile_modal] invocation that causes smile_modal_popup() to pass attacker-supplied base64-decoded bytes to maybe_unserialize() with no allowed_classes restriction. This makes it possible for authenticated attackers, with Subscriber-level access and above, to inject a PHP object. No known POP chain is present in the vulnerable software, which means this vulnerability has no impact unless another plugin or theme containing a POP chain is installed on the site. If a POP chain is present via an additional plugin or theme installed on the target system, it may allow the attacker to perform actions like delete arbitrary files, retrieve sensitive data, or execute code depending on the POP chain present.

Bu sayfa NVD kaydından ve WordPress.org dizin verisinden otomatik oluşturuldu; sürüm ve kurulum bilgileri kaydın alındığı 30 Eylül 2026 tarihine aittir. Açığın teknik ayrıntıları için kaynaklara bakın.

Kaynaklar ve teknik referanslar

İlgili içerikler

Tüm gündem kayıtları