WPHizmet
Güvenlik açığıKritik önem

DevKit Pro eklentisinde kimlik doğrulama atlatma açığı

Yayınlandı:

DevKit Pro eklentisinin 2.3.0 ve önceki sürümlerinde kimlik doğrulama atlatma açığı bildirildi. Kayıt CVE-2026-14378 numarasıyla 2 Ekim 2026 tarihinde NVD’de yayımlandı; önem derecesi kritik (CVSS 9,8).

Açık, sitede oturum açmamış kişiler tarafından istismar edilebilir. Düzeltilmiş sürüm bilgisi kayıtta yer almıyor; geliştiricinin değişiklik günlüğünü kontrol edin.

Özet bilgiler

Eklenti
DevKit Pro
Etkilenen sürümler
2.3.0 ve öncesi
Önem derecesi
Kritik · CVSS 9,8
Açık türü
kimlik doğrulama atlatma
Gereken yetki
Gerekmez (oturum açmadan)
CVE
CVE-2026-14378

Açık türü: kimlik doğrulama atlatma

Saldırgan parolayı bilmeden başka bir kullanıcı olarak — çoğu zaman yönetici — oturum açabilir.

Ne yapmalı?

  1. Etkilenip etkilenmediğinizi kontrol edin

    Eklentiler › Kurulu eklentiler ekranında DevKit Pro eklentisinin kurulu olup olmadığına ve sürümüne bakın. Kurulu değilse bu kayıt sizi etkilemez.

  2. Geçici önlem alın

    Düzeltilmiş sürüm çıkana kadar eklentiyi devre dışı bırakmayı değerlendirin. İşlev vazgeçilmezse güvenlik duvarı (WAF) kuralı bulunan bir güvenlik eklentisi veya hizmeti risk azaltır.

  3. Otomatik güncellemeyi açın

    Kurulu eklentiler ekranında eklentinin satırındaki “Otomatik güncellemeyi aç” bağlantısı, sonraki düzeltmelerin gecikmeden kurulmasını sağlar.

  4. Belirtilere bakın

    Tanımadığınız yönetici hesapları, değişmiş dosyalar, beklenmedik yönlendirmeler veya spam içerik görüyorsanız açık istismar edilmiş olabilir; siteyi yalnızca güncellemek bu durumda yetmez.

Sitenizin etkilenip etkilenmediğinden emin değil misiniz?

Güncellemek açığı kapatır ama içeri girilmişse bırakılan arka kapıyı silmez. Sitenizde zararlı kod olabileceğinden şüpheleniyorsanız tarayıp temizliyor, giriş noktasını kapatıyoruz.

NVD kaydındaki açıklama (DeepL çevirisi)
WordPress için geliştirilen DevKit Pro eklentisi, 2.3.0 sürümü dahil olmak üzere tüm sürümlerinde, yönetici hesabının ele geçirilmesine yol açan bir kimlik doğrulama atlama güvenlik açığına maruz kalmaktadır. Bu durum, `revert_switch` işleyicisinin, saldırganın kontrolündeki `original_user_id` çerezini ayrıcalıklı kimlik olarak kabul etmesinden kaynaklanmaktadır: `verify_nonce_and_capability()` işlevi, `current_user_can()` aracılığıyla gerçek istek sahibini değil, çerezle tanımlanan kullanıcının `manage_options` yetkisini yanlış bir şekilde kontrol ederken, oysa bu çerez mevcut olduğunda, geri dönüş formu ve geçerli bir oturum bağlı nonce, kimlik doğrulaması yapılmamış kullanıcılar da dahil olmak üzere tüm ziyaretçilere `wp_footer` aracılığıyla herkese açık olarak gönderilir. Bu durum, kimlik doğrulaması yapılmamış saldırganların `original_user_id` çerezini herhangi bir yöneticinin kullanıcı kimliğine ayarlamasını, görüntülenen nonce'ı toplamasını, ve bunu `revert_switch` işleyicisine POST yöntemiyle geri göndermelerini mümkün kılar; bu da `wp_set_auth_cookie()` işlevinin yönetici kimliğiyle çağrılmasına neden olur ve saldırgana tam yönetici düzeyinde kimliği doğrulanmış bir oturum ile sitenin tamamen ele geçirilmesini sağlar.
Özgün metin (İngilizce)

The DevKit Pro plugin for WordPress is vulnerable to Authentication Bypass Leading to Administrator Account Takeover in all versions up to, and including, 2.3.0 This is due to the `revert_switch` handler trusting the attacker-controlled `original_user_id` cookie as the privileged identity: `verify_nonce_and_capability()` incorrectly checks the `manage_options` capability on the user identified by the cookie rather than on the actual requester via `current_user_can()`, while the switch-back form and a valid session-bound nonce are emitted publicly via `wp_footer` to any visitor — including unauthenticated users — whenever that cookie is present. This makes it possible for unauthenticated attackers to set the `original_user_id` cookie to any administrator's user ID, collect the rendered nonce, and POST it back to the `revert_switch` handler, causing `wp_set_auth_cookie()` to be called with the administrator's ID and granting the attacker a full administrator-level authenticated session and complete site takeover.

Bu sayfa NVD kaydından ve WordPress.org dizin verisinden otomatik oluşturuldu; sürüm ve kurulum bilgileri kaydın alındığı 2 Ekim 2026 tarihine aittir. Açığın teknik ayrıntıları için kaynaklara bakın.

Kaynaklar ve teknik referanslar

İlgili içerikler

Tüm gündem kayıtları