Eklenti güvenlik geçmişi
Ad Inserter güvenlik açıkları
ABD Ulusal Güvenlik Açığı Veritabanı’nda (NVD) Ad Inserter – Ad Manager & AdSense Ads eklentisi için 15 açık kaydı bulunuyor; en yenisi 1 Ekim 2026 tarihli. Bunların 4 tanesi kritik veya yüksek önemde, 10 tanesi oturum açmadan istismar edilebiliyor. Güncel sürüm 2.8.19.
- Toplam kayıt
- 15
- Kritik veya yüksek
- 4
- Oturumsuz istismar
- 10
- Son kayıt
- 1 Ekim 2026
Bilinen açık kayıtları
En yeniden eskiye. Her kaydın özgün metni NVD’de.
yansıtılan siteler arası betik çalıştırma (XSS)
Etkilenen sürümler: 2.8.18 ve öncesi · Oturum açmadan istismar edilebilir
WordPress için geliştirilen “Ad Inserter – Ad Manager & AdSense Ads” eklentisi, yetersiz girdi temizleme ve çıktı kaçış işlemleri nedeniyle 2.8.18 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde “s” arama parametresi yoluyla Yansıtmalı Siteler Arası Komut Yazma (Cross-Site Scripting) saldırılarına karşı savunmasızdır. Bu durum, kimlik doğrulaması yapılmamış saldırganların, bir kullanıcıyı bir bağlantıya tıklama gibi bir eylemde bulunmaya başarıyla kandırmaları halinde, sayfalara yürütülmesi amaçlanan rastgele web komut dosyalarını enjekte etmelerine olanak tanır. Bu güvenlik açığından yararlanılabilmesi için, bir site yöneticisinin {title} veya {short-title} yer tutucusunu kullanarak en az bir Ad Inserter bloğu yapılandırmış olması ve bu bloğun arama sayfaları için etkinleştirilmiş olması gerekir; bu, eklentinin standart ve belgelenmiş bir özelliğidir.
yansıtılan siteler arası betik çalıştırma (XSS)
Etkilenen sürümler: 2.8.18 ve öncesi · Oturum açmadan istismar edilebilir
WordPress için geliştirilen “Ad Inserter – Ad Manager & AdSense Ads” eklentisi, 2.8.18 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde, “{search-query}” dinamik etiketinde yetersiz girdi temizleme ve çıktı kaçış işlemleri nedeniyle Referer başlığı üzerinden Yansıtmalı Siteler Arası Komut Yürütme (XSS) saldırısına açıktır. Bir reklam bloğunun kodunda bu etiket bulunduğunda, replace_ai_tags() işlevi $_SERVER['HTTP_REFERER'] değerini okur ve bunu /[\.\/](google|yahoo|bing|ask)\.[a-z\.]{2,5}[\/]/i düzenli ifadesiyle test eder. Başındaki [\.\/] sınıfı, tam bir eğik çizgiyle eşleşir; bu nedenle, '/google.com/' gibi bir segment içeren herhangi bir yönlendirici, arama motoru yönlendirmesi olarak kabul edilir; ardından eklenti, parse_str() ile yönlendiren sorguyu yüzde kodunu çözerek elde edilen 'q' (veya 'p') değerini, kaçış karakteri kullanmadan preg_replace() aracılığıyla bloğa yerleştirir. Bu, kimlik doğrulaması yapılmamış saldırganların, herhangi bir ziyaretçiyi (giriş yapmış bir yönetici dahil) saldırganın kontrolündeki, sıradan bir gönderiye çerçeve ekleyen veya bağlantı veren bir sayfaya çekerek, sitenin bağlamında rastgele JavaScript kodları çalıştırmasına olanak tanır. Bu açığın istismar edilebilmesi için, sitede kodunda '{search-query}' etiketini kullanan ve otomatik ekleme özelliği etkinleştirilmiş bir reklam bloğunun bulunması gerekir — bu, amaçlandığı şekilde kullanılan ve belgelenmiş bir eklenti özelliğidir.
siteler arası betik çalıştırma (XSS)
Etkilenen sürümler: 2.8.18 ve öncesi · Oturum açmadan istismar edilebilir
Ad Inserter'in 2.8.18 ve önceki sürümlerinde kimlik doğrulaması yapılmamış Siteler Arası Komut Yürütme (XSS) güvenlik açığı.
uzaktan kod çalıştırma
Etkilenen sürümler: 2.8.19 öncesi
2.8.19 sürümünden önceki Ad Inserter WordPress eklentisi, ayar sayfalarından birine erişimi doğru şekilde kısıtlamamaktadır; bu da, kendi ayarlarının izin verdiği bir yapılandırma altında oturum açmış her kullanıcının bu sayfaya erişebilmesine yol açmaktadır, ayrıca burada kaydedilen içeriği filtrelemediğinden, abone gibi düşük bir role sahip kullanıcıların bile kod depolamasına izin veriyordu; bu kodlar daha sonra PHP olarak çalıştırılıyor ya da site ziyaretçilerine kaçış karakterleri eklenmeden sunuluyordu.
Türkçe kayıt ve ne yapmalıeksik yetki denetimi
Etkilenen sürümler: 2.8.16 ve öncesi · Oturum açmadan istismar edilebilir
WordPress için geliştirilen “Ad Inserter – Ad Manager & AdSense Ads” eklentisi, 2.8.16 sürümü dahil olmak üzere tüm sürümlerinde, `ai-debug-code` URL parametresinde yetki kontrolünün eksik olması nedeniyle yetkilendirme atlama güvenlik açığına maruz kalmaktadır. Bu durum, kimlik doğrulaması yapılmamış saldırganların, genel görüntülemeden devre dışı bırakılmış olan ve yönetici tarafından yapılandırılmış başlık ve altbilgi kod bloklarını görüntülemesine imkân vermektedir.
eksik yetki denetimi
Etkilenen sürümler: 2.8.16 ve öncesi · Oturum açmadan istismar edilebilir
WordPress için geliştirilen “Ad Inserter – Ad Manager & AdSense Ads” eklentisi, 2.8.16 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde, `ai_ajax` işlevinde yetki kontrolünün eksik olması nedeniyle yetki atlama saldırılarına karşı savunmasızdır. Bu durum, kimlik doğrulaması yapılmamış saldırganların, bir yöneticinin yalnızca yöneticilerin görebileceği şekilde kısıtladığı reklam bloklarının içeriğini görüntülemesine imkân tanır.
siteler arası betik çalıştırma (XSS)
Etkilenen sürümler: 2.8.11 ve öncesi
Spacetime Ad Inserter ad-inserter allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Ad Inserter: from n/a through <= 2.8.11 sürümlerinde, web sayfası oluşturma sırasında girdilerin uygunsuz şekilde nötralize edilmesi nedeniyle ortaya çıkan ‘Siteler Arası Komut Dosyası Yürütme’ güvenlik açığı.
yetkisiz nesne erişimi (IDOR)
Etkilenen sürümler: 2.8.16 ve öncesi
WordPress için geliştirilen Ad Inserter – Ad Manager & AdSense Ads eklentisi, 2.8.16 sürümüne kadar olan sürümlerinde [adinserter] kısa kodunun 'data' özniteliği aracılığıyla “Güvenli Olmayan Doğrudan Nesne Referansı” güvenlik açığına maruz kalmaktadır. Bu durum, replace_ai_tags() işlevinin, istek gönderen kullanıcının yetkisini current_user_can('read_post') ile doğrulamadan, yazı türünü 'wp_block' ile sınırlamadan ve ve yazı durumunu kontrol etmeden get_post_field('post_content', N) işlevini çağırmasıdır. Bu durum, Contributor düzeyinde veya daha yüksek erişim iznine sahip, kimliği doğrulanmış saldırganların, kendi yazdıkları bir yazıya kısa kodu yerleştirip önizleme yaparak, diğer kullanıcıların sahip olduğu Özel, Taslak, Beklemede, Çöp Kutusu'nda bulunan ve şifre korumalı yazılar dahil olmak üzere herhangi bir yazının tam içeriğini okumasına olanak tanır.
yansıtılan siteler arası betik çalıştırma (XSS)
Etkilenen sürümler: 2.8.15 ve öncesi · Oturum açmadan istismar edilebilir
WordPress için geliştirilen “Ad Inserter – Ad Manager & AdSense Ads” eklentisi, yetersiz girdi temizleme ve çıktı kaçış işlemleri nedeniyle, 2.8.15 sürümü dahil olmak üzere tüm sürümlerinde iframe modunda URL parametreleri yoluyla yansıtmalı siteler arası komut dosyası saldırısına (Reflected Cross-Site Scripting) karşı savunmasızdır. Bu durum, kimlik doğrulaması yapılmamış saldırganların, bir kullanıcıyı bir bağlantıya tıklama gibi bir eylemi gerçekleştirmeye başarıyla kandırmaları halinde, sayfalar içinde çalıştırılan rastgele web komut dosyalarını enjekte etmelerine olanak tanır. Bu açığın istismar edilebilmesi için, hedef sayfada görüntülenen en az bir reklam bloğunda iframe modu (AI_OPTION_IFRAME) etkinleştirilmiş olması gerekir; bu, varsayılan olmayan ancak AdSense ve JavaScript tabanlı reklamlar için yaygın olarak kullanılan ve desteklenen bir yapılandırmadır.
depolanmış siteler arası betik çalıştırma (XSS)
Etkilenen sürümler: 2.8.7 ve öncesi
WordPress için geliştirilen “Ad Inserter – Ad Manager & AdSense Ads” eklentisi, 2.8.7 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde, kullanıcı tarafından sağlanan özniteliklerde yetersiz girdi temizleme ve çıktı kaçış işleme nedeniyle, eklentinin “adinserter” kısa kodu aracılığıyla özel alan üzerinden depolanmış siteler arası komut enjeksiyonu (Stored Cross-Site Scripting) saldırısına açıktır. Bu durum, katkıcı düzeyinde veya daha yüksek erişim iznine sahip, kimlik doğrulaması yapılmış saldırganların sayfalara rastgele web komut dosyaları enjekte etmesine ve bu komut dosyalarının, bir kullanıcı enjekte edilmiş sayfaya her eriştiğinde çalıştırılmasına olanak tanır.
siteler arası betik çalıştırma (XSS)
Etkilenen sürümler: Kayıtta belirtilmemiş · Oturum açmadan istismar edilebilir
Ad Inserter - Ad Manager ve AdSense Ads 2.8.0 sürümünde bir güvenlik açığı tespit edildi. Bu web uygulaması, myapp/includes/dst/dst.php dosyasındaki potansiyel olarak güvenilir olmayan verilerin kaynağını doğrulamadan web içeriğini dinamik olarak oluşturmaktadır.
yansıtılan siteler arası betik çalıştırma (XSS)
Etkilenen sürümler: 2.7.37 ve öncesi · Oturum açmadan istismar edilebilir
Spacetime Ad Inserter ad-inserter allows Reflected XSS.This issue affects Ad Inserter: from n/a through <= 2.7.37 sürümlerinde, web sayfası oluşturma sırasında girdilerin uygun şekilde nötralize edilmemesi nedeniyle ortaya çıkan ‘Siteler Arası Komut Dosyası’ (Cross-site Scripting) güvenlik açığı.
hassas bilgi ifşası
Etkilenen sürümler: 2.7.30 ve öncesi · Oturum açmadan istismar edilebilir
WordPress için Ad Inserter eklentisi, 2.7.30 sürümüne kadar (bu sürüm dahil) ai_ajax işlevi aracılığıyla Hassas Bilgilerin İfşa Edilmesi güvenlik açığına maruz kalmaktadır. Bu durum, kimlik doğrulaması yapılmamış saldırganların, uzak hata ayıklama seçeneği etkinleştirilmişse, yazı başlıkları ve slug'lar (korunan yazılar ve bunların şifreleri dahil), kullanıcı adları, mevcut roller ve eklenti lisans anahtarı gibi hassas verileri ele geçirmesine olanak tanıyabilir. Varsayılan ayarda bu seçenek devre dışıdır.
PHP nesne enjeksiyonu
Etkilenen sürümler: 2.7.27 öncesi
2.7.27 sürümünden önceki “Ad Inserter” (WordPress) eklentisi, ayarlar aracılığıyla sağlanan kullanıcı girdilerini serileştirmeden geri dönüştürür; bu durum, uygun bir araç mevcut olduğunda, yönetici gibi yüksek ayrıcalıklı kullanıcıların PHP Nesne Enjeksiyonu gerçekleştirmesine olanak tanıyabilir.
yansıtılan siteler arası betik çalıştırma (XSS)
Etkilenen sürümler: 2.7.10 öncesi · Oturum açmadan istismar edilebilir
2.7.10 sürümünden önceki Ad Inserter WordPress eklentisi ile 2.7.10 sürümünden önceki Ad Inserter Pro WordPress eklentisi, html_element_selection parametresini sayfaya geri yazdırmadan önce temizlememekte ve kaçış karakterleri eklememektedir; bu durum, Yansıtmalı Siteler Arası Komut Yoru (Reflected Cross-Site Scripting) güvenlik açığına yol açmaktadır.
Kaynak: NVD (kamu malı veri) ve WordPress.org eklenti dizini. Kayıtlar eklentinin WordPress.org adresi veya tam adıyla eşleştirilir. Türkçe açıklamalar makine çevirisidir; bağlayıcı metin NVD’deki İngilizce kayıttır. Veri 8 Ekim 2026 itibarıyla.