WPHizmet

Eklenti güvenlik geçmişi

AI Engine güvenlik açıkları

ABD Ulusal Güvenlik Açığı Veritabanı’nda (NVD) AI Engine – The Chatbot, AI Framework & MCP for WordPress eklentisi için 31 açık kaydı bulunuyor; en yenisi 1 Ekim 2026 tarihli. Bunların 17 tanesi kritik veya yüksek önemde, 8 tanesi oturum açmadan istismar edilebiliyor. Güncel sürüm 3.8.3.

Toplam kayıt
31
Kritik veya yüksek
17
Oturumsuz istismar
8
Son kayıt
1 Ekim 2026

Bilinen açık kayıtları

En yeniden eskiye. Her kaydın özgün metni NVD’de.

  • CVE-2026-96561Yüksek · 7,21 Ekim 2026

    depolanmış siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 3.8.0 ve öncesi · Oturum açmadan istismar edilebilir

    WordPress için geliştirilen AI Engine – The Chatbot, AI Framework & MCP for WordPress eklentisi, 3.8.0 sürümüne kadar (bu sürüm dahil) Stored Cross-Site Scripting (SSS) saldırılarına karşı savunmasızdır. Bu durum, /mwai-ui/v1/chats/submit REST uç noktası, PHP hata günlüğü ayrıştırıcısı (MeowKit_MWAI_Helpers::php_error_logs), Advisor görevi (Meow_MWAI_Modules_Advisor::run_advisor) ve Advisor kontrol paneli widget'ı (advisor_metabox) boyunca uzanan bir dizi eksik girdi nötralizasyonu ve çıktı kaçış işleminden kaynaklanmaktadır: chat_submit içindeki sunucu parametreleri engelleme listesi yalnızca 'model' gibi tam anahtar adlarını filtrelerken, convert_keys() işlevi daha sonra 'model_' ifadesini 'model' olarak standartlaştırır; bu da kimliği doğrulanmamış bir çağrıcının, saldırganın kontrolündeki bir dizeyi (CR/LF dahil) $query->model değişkenine yerleştirmesine olanak tanır; final_checks(), mesajında bu ham dizeyi içeren bir Exception atar ve akış dışı, yönetici olmayan catch dalı bunu değiştirilmeden PHP hata günlüğüne yazar — bu da eklentinin kendi ayrıştırıcısının daha sonra son PHP hatası içeriği olarak döndürdüğü sahte bir günlük satırı oluşturur; run_advisor() daha sonra bu içeriği aynen AI komut satırına ekler (dolaylı komut satırı enjeksiyonu — CWE-1427), döndürülen JSON, şema doğrulaması veya HTML temizleme yapılmadan mwai_advisor_data seçeneğinde saklanır ve advisor_metabox(), elde edilen 'title' ve 'description' değerlerini esc_html(), wp_kses() veya eşdeğer bir kaçış işlemi olmadan doğrudan WordPress kontrol paneli widget'ına birleştirir. Bu durum, kimlik doğrulaması yapılmamış saldırganların sayfalara keyfi web komut dosyaları enjekte etmesine olanak tanır.

    Türkçe kayıt ve ne yapmalı
  • CVE-2026-93623Orta · 5,323 Eylül 2026

    yetkisiz nesne erişimi (IDOR)

    Etkilenen sürümler: 3.7.8 ve öncesi · Oturum açmadan istismar edilebilir

    AI Engine'ın 3.7.8 ve önceki sürümlerinde kimliği doğrulanmamış güvenli olmayan doğrudan nesne referansları (IDOR) sorunu.

  • CVE-2026-89141Orta · 6,515 Eylül 2026

    yetkisiz nesne erişimi (IDOR)

    Etkilenen sürümler: 3.7.7 ve öncesi

    WordPress için geliştirilen “AI Engine – The Chatbot, AI Framework & MCP for WordPress” eklentisi, kullanıcı tarafından kontrol edilen bir anahtarda doğrulama işleminin eksik olması nedeniyle, 3.7.7 sürümü dahil olmak üzere tüm sürümlerinde “mediaId” parametresi yoluyla “Güvenli Olmayan Doğrudan Nesne Referansı” güvenlik açığına maruz kalmaktadır. Bu durum, abone düzeyinde veya daha yüksek erişim hakkına sahip, kimlik doğrulaması yapılmış saldırganların, sağlanan ek kimliği aracılığıyla, yöneticiler dahil olmak üzere diğer kullanıcılara ait özel ses eklerinin transkripsiyonlanmış içeriğine erişmesine ve bunları almasına olanak tanır. Bu güvenlik açığının ortaya çıkması için eklenti ayarlarında Public API modülünün etkinleştirilmiş olması gerekir; devre dışı bırakıldığında REST yolu mevcut olmaz ve uç nokta HTTP 404 hatası döndürür.

  • CVE-2026-75798Orta · 5,326 Ağustos 2026

    eksik yetki denetimi

    Etkilenen sürümler: 3.7.2 öncesi · Oturum açmadan istismar edilebilir

    3.7.2 sürümünden önceki AI Engine WordPress eklentisi, yalnızca yönetici erişimine açık özelliklerinden birinde kimlik doğrulama kontrolü yapmamakta; bunun yerine anonim ziyaretçilere dağıttığı bir jetona güvenmektedir. Bu durum, kimlik doğrulaması yapılmamış saldırganların, site sahibinin yapılandırılmış sağlayıcı hesabına karşı kendi seçtikleri yapay zeka sorgularını çalıştırmasına olanak tanımaktadır.

  • CVE-2026-75797Yüksek · 7,726 Ağustos 2026

    dizin geçişi (path traversal)

    Etkilenen sürümler: 3.7.2 öncesi

    3.7.2 sürümünden önceki AI Engine WordPress eklentisi, dosyayı okumadan ve içeriğini harici bir hizmete iletmeden önce, çağrı yapan tarafça sağlanan URL’yi yerel dosya sistemi yoluna eşlerken bu URL’yi sınırlamamaktadır; bu durum, abone düzeyinde hesaba sahip kullanıcıların sunucudan rastgele dosyaları okumasına ve bunları sunucu dışına aktarmasına olanak tanımaktadır. Bu sorunun abone düzeyinde ortaya çıkması için varsayılan olmayan bir genel API özelliğinin etkinleştirilmesi gerekir; aksi takdirde aynı sorun bir yönetici tarafından da ortaya çıkarılabilir ve bu durum, çoklu site ortamında süper yönetici olmayan bir alt site yöneticisinin ağda paylaşılan yapılandırmayı ve gizli bilgileri okumasına olanak tanır.

  • CVE-2026-75796Yüksek · 7,221 Ağustos 2026

    yetki yükseltme

    Etkilenen sürümler: 3.6.1 öncesi

    3.6.1 sürümünden önceki AI Engine WordPress eklentisi, ayrıcalıklı kullanıcı yönetimi işlemlerini gerçekleştirmeden önce, isteği gönderen kullanıcının hedef hesap üzerinde işlem yapma yetkisine sahip olup olmadığını doğrulamamaktadır. Bu durum, çoklu site alt sitesinde “Yönetici” rolüne sahip kullanıcıların, Ağ Yöneticisi’ninki de dahil olmak üzere ağdaki herhangi bir hesabı ele geçirmesine olanak tanımaktadır.

  • CVE-2026-16955Orta · 5,08 Ağustos 2026

    dizin geçişi (path traversal)

    Etkilenen sürümler: 3.6.6 öncesi

    3.6.6 sürümünden önceki AI Engine WordPress eklentisi, çağrı yapan tarafın sağladığı dosya yolunu okumadan ve içeriği harici bir hizmete iletmeden önce sınırlandırmaz; bu durum, abone düzeyinde hesaba sahip kullanıcıların sunucudan rastgele dosyaları okumasına ve bunları sunucu dışına aktarmasına olanak tanır. Bu sorunun abone düzeyinde ortaya çıkması için varsayılan olmayan bir genel API özelliğinin etkinleştirilmesi gerekir; aksi takdirde aynı sorun bir yönetici tarafından da ortaya çıkarılabilir ve bu durum, çoklu site ortamında süper yönetici olmayan bir alt site yöneticisinin ağda paylaşılan yapılandırmayı ve gizli bilgilerini okumasına olanak tanır.

  • CVE-2026-16953Orta · 4,88 Ağustos 2026

    yetkisiz nesne erişimi (IDOR)

    Etkilenen sürümler: 3.6.4 öncesi · Oturum açmadan istismar edilebilir

    3.6.4 sürümünden önceki "AI Engine" (WordPress) eklentisi, silme işlemi öncesinde bir misafirin yüklediği sohbet robotu dosyalarının sahipliğini doğrulamamakta ve bu işlemi yalnızca istemci tarafından sağlanan oturum çerezi değeriyle yetkilendirmektedir; dolayısıyla, kurbanın oturum tanımlayıcısını ve dosya referansını ele geçiren kimliği doğrulanmamış bir saldırgan, o kurbanın yüklediği dosyaları silebilir.

  • CVE-2026-65545Yüksek · 7,16 Ağustos 2026

    siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 3.6.8 ve öncesi · Oturum açmadan istismar edilebilir

    AI Engine'ın 3.6.8 ve önceki sürümlerinde kimlik doğrulaması yapılmamış Siteler Arası Komut Ekleme (XSS) güvenlik açığı.

  • CVE-2026-16954Orta · 6,56 Ağustos 2026

    hassas bilgi ifşası

    Etkilenen sürümler: 3.6.4 öncesi

    3.6.4 sürümünden önceki AI Engine WordPress eklentisi, gizli yapılandırma değerlerini bir yönetici sayfasının satır içi komut dosyası verilerinde göstermeden önce sansürlemez; bu da, “Editör” rolüne sahip kullanıcıların, sitede depolanan üçüncü taraf API anahtarını ve kimlik doğrulama belirteçlerini düz metin olarak okumasına olanak tanır; oysa bu gizli bilgiler, sitenin diğer tüm bölümlerinde yalnızca yöneticilere sınırlandırılmıştır.

  • CVE-2026-15988Yüksek · 8,81 Ağustos 2026

    siteler arası istek sahteciliği (CSRF)

    Etkilenen sürümler: 3.6.5 ve öncesi · Oturum açmadan istismar edilebilir

    WordPress için geliştirilen “AI Engine – The Chatbot, AI Framework & MCP for WordPress” eklentisi, 3.6.5 sürümü dahil olmak üzere tüm sürümlerinde Çapraz Site İstek Sahteciliği (CSRF) saldırısına karşı savunmasızdır. Bu durum, reauth_for_authorize işlevinde nonce doğrulamasının eksik veya hatalı olmasından kaynaklanmaktadır. Bu durum, kimliği doğrulanmamış saldırganların, bir site yöneticisini bir bağlantıya tıklama gibi bir eylemde bulunmaya ikna edebilmeleri koşuluyla, CSRF tabanlı bir REST kimlik doğrulama atlaması yoluyla saldırganın sağladığı kimlik bilgileriyle yeni yönetici hesapları oluşturmasına olanak tanır. Bu atlatma, WordPress adresindeki ?_method=POST yöntem geçersiz kılma desteği ile birleştirilerek, üst gezinme çubuğundaki bir GET isteğini REST users uç noktasına yönelik kimlik doğrulamalı bir POST isteğine dönüştürebilir; bu durumda saldırganın mevcut bir hesaba sahip olması gerekmez.

  • CVE-2026-12510Orta · 5,916 Temmuz 2026

    yetkisiz nesne erişimi (IDOR)

    Etkilenen sürümler: 3.5.5 öncesi

    3.5.5 sürümünden önceki AI Engine WordPress eklentisi, istemci tarafından sağlanan bir tanımlayıcıyla belirtilen sohbet robotu görüşmesinin bir kullanıcıya ait olup olmadığını doğrulamadığından, “tartışmalar” özelliği etkinleştirildiğinde abone düzeyinde erişime sahip kullanıcıların diğer kullanıcıların özel görüşmelerini okumasına ve bu kullanıcıların görüşme kayıtlarını ele geçirmesine olanak tanır.

  • CVE-2026-12511Yüksek · 8,114 Temmuz 2026

    dizin geçişi (path traversal)

    Etkilenen sürümler: 3.5.5 öncesi

    3.5.5 sürümünden önceki AI Engine WordPress eklentisi, indirilen bir dosyayı yazmak için kullanmadan önce kullanıcı tarafından sağlanan dosya adını temizlemez; bu da, düzenleyici düzeyinde erişime sahip kimliği doğrulanmış kullanıcıların, yol geçişi yoluyla sunucudaki rastgele bir konuma saldırganın kontrolündeki baytları yazmasına olanak tanır.

  • CVE-2026-27407Yüksek · 7,216 Haziran 2026

    yetki yükseltme

    Etkilenen sürümler: 3.4.9 ve öncesi

    AI Engine'in 3.4.9 ve önceki sürümlerinde Editör Ayrıcalık Yükseltme Sorunu.

  • CVE-2026-8719Yüksek · 8,817 Mayıs 2026

    yetki yükseltme

    Etkilenen sürümler: Kayıtta belirtilmemiş

    WordPress için geliştirilen “AI Engine – The Chatbot, AI Framework & MCP for WordPress” eklentisi, 3.4.9 sürümünde ayrıcalık yükseltme güvenlik açığına maruz kalmaktadır. Bu durum, MCP OAuth “bearer-token” yetkilendirme yolunda “WordPress” yetkisinin uygulanmamasından kaynaklanmaktadır; bu durumda, herhangi bir geçerli OAuth jetonu, yönetici ayrıcalıkları doğrulanmadan MCP erişiminin verilmesine neden olmaktadır. Bu durum, kimlik doğrulaması yapılmış (Subscriber+ düzeyindeki) saldırganların yönetici düzeyindeki MCP araçlarını çalıştırmasına ve ayrıcalıklarını Yönetici düzeyine yükseltmesine olanak tanır.

  • CVE-2026-23802Kritik · 9,15 Mart 2026

    kısıtlamasız dosya yükleme

    Etkilenen sürümler: 3.3.2 ve öncesi

    Jordy Meow AI Engine ai-engine allows Using Malicious Files.This issue affects AI Engine: from n/a through'de <= 3.3.2 sürümlerinde, tehlikeli türdeki dosyaların kısıtlamasız olarak yüklenmesine yol açan güvenlik açığı.

  • CVE-2026-1400Yüksek · 7,228 Ocak 2026

    kısıtlamasız dosya yükleme

    Etkilenen sürümler: 3.3.2 ve öncesi

    WordPress için geliştirilen “AI Engine – The Chatbot and AI Framework for WordPress” eklentisi, 3.3.2 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde `rest_helpers_update_media_metadata` işlevinde dosya türü doğrulamasının eksik olması nedeniyle, rastgele dosya yüklemelerine karşı savunmasızdır. Bu durum, Editör düzeyinde veya daha yüksek erişim iznine sahip, kimlik doğrulaması yapılmış saldırganların, etkilenen sitenin sunucusuna rastgele dosyalar yüklemesine ve bu da uzaktan kod yürütülmesine yol açabilir. Saldırgan, zararsız bir resim dosyası yükleyip ardından `update_media_metadata` uç noktasını kullanarak bu dosyanın adını bir PHP dosyası olarak değiştirebilir ve böylece uploads dizininde çalıştırılabilir bir PHP dosyası oluşturabilir.

  • CVE-2026-0746Orta · 6,427 Ocak 2026

    sunucu taraflı istek sahteciliği (SSRF)

    Etkilenen sürümler: 3.3.2 ve öncesi

    WordPress için geliştirilen “AI Engine” eklentisi, 3.3.2 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde “get_audio” işlevi aracılığıyla Sunucu Tarafında İstek Sahteciliğine (SSRF) karşı savunmasızdır. Bu durum, Abone düzeyinde ve üzeri erişim hakkına sahip, kimlik doğrulaması yapılmış saldırganların web uygulamasından kaynaklanan rastgele konumlara web istekleri göndermesine olanak tanır ve eklenti ayarlarında "Public API" etkinleştirilmişse ve sunucuda 'allow_url_fopen' 'Açık' olarak ayarlanmışsa, iç hizmetlerden bilgi sorgulamak ve değiştirmek için kullanılabilir.

  • CVE-2025-8084Orta · 6,818 Kasım 2025

    sunucu taraflı istek sahteciliği (SSRF)

    Etkilenen sürümler: 3.1.8 ve öncesi

    WordPress için geliştirilen “AI Engine” eklentisi, 3.1.8 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde rest_helpers_create_images işlevi aracılığıyla Sunucu Tarafında İstek Sahteciliğine (SSRF) karşı savunmasızdır. Bu durum, Editör düzeyinde veya daha yüksek erişim iznine sahip, kimlik doğrulaması yapılmış saldırganların web uygulamasından kaynaklanan rastgele konumlara web istekleri göndermesine olanak tanır ve iç hizmetlerden bilgi sorgulamak ve değiştirmek için kullanılabilir. Bulut örneklerinde ise bu sorun, meta verilerin alınmasına olanak tanır.

  • CVE-2025-12844Yüksek · 7,113 Kasım 2025

    PHP nesne enjeksiyonu

    Etkilenen sürümler: 3.1.8 ve öncesi

    WordPress için geliştirilen “AI Engine” eklentisi, 3.1.8 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde, 'rest_simpleTranscribeAudio' ve 'rest_simpleVisionQuery' işlevlerinde güvenilir olmayan girdilerin serileştirilmesinin kaldırılması yoluyla PHAR Serileştirme Kaldırma yoluyla PHP Nesne Enjeksiyonuna karşı savunmasızdır. Bu durum, Abone düzeyinde ve üzeri erişim hakkına sahip, kimlik doğrulaması yapılmış saldırganların bir PHP Nesnesi enjekte etmesine olanak tanır. Güvenlik açığı bulunan yazılımda bilinen bir POP zinciri bulunmamaktadır; bu da, siteye POP zinciri içeren başka bir eklenti veya tema yüklenmedikçe bu güvenlik açığının herhangi bir etkisi olmayacağı anlamına gelir. Hedef sisteme yüklenmiş ek bir eklenti veya tema aracılığıyla bir POP zinciri mevcutsa, bu durum saldırganın mevcut POP zincirine bağlı olarak rastgele dosyaları silme, hassas verileri ele geçirme veya kod çalıştırma gibi eylemler gerçekleştirmesine olanak sağlayabilir.

  • CVE-2025-11749Kritik · 9,85 Kasım 2025

    hassas bilgi ifşası

    Etkilenen sürümler: 3.1.3 ve öncesi · Oturum açmadan istismar edilebilir

    WordPress için geliştirilen “AI Engine” eklentisi, 3.1.3 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde, “No-Auth URL” özelliği etkinleştirildiğinde “Bearer Token” değerini açığa çıkaran /mcp/v1/ REST API uç noktası aracılığıyla Hassas Bilgilerin Açığa Çıkması güvenlik açığına maruz kalmaktadır. Bu durum, kimlik doğrulaması yapılmamış saldırganların bearer token'ı ele almasına olanak tanır; bu token, geçerli bir oturuma erişim sağlamak ve yeni bir yönetici hesabı oluşturmak gibi birçok eylemi gerçekleştirmek için kullanılabilir, bu da ayrıcalık yükseltmesine yol açar.

  • CVE-2025-8268Orta · 6,54 Eylül 2025

    eksik yetki denetimi

    Etkilenen sürümler: 2.9.5 ve öncesi · Oturum açmadan istismar edilebilir

    WordPress için geliştirilen “AI Engine” eklentisi, 2.9.5 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde rest_list ve delete_files işlevlerinde yetki kontrolünün eksik olması nedeniyle yetkisiz erişim ve veri kaybı riskine maruz kalmaktadır. Bu durum, kimlik doğrulaması yapılmamış saldırganların diğer kullanıcılar tarafından yüklenen dosyaları listelemesine ve silmesine imkân vermektedir.

  • CVE-2025-7847Yüksek · 8,831 Temmuz 2025

    kısıtlamasız dosya yükleme

    Etkilenen sürümler: Kayıtta belirtilmemiş

    WordPress için geliştirilen “AI Engine” eklentisi, 2.9.3 ve 2.9.4 sürümlerinde rest_simpleFileUpload() işlevinde dosya türü doğrulamasının eksik olması nedeniyle, rastgele dosya yüklemelerine karşı savunmasızdır. Bu durum, REST API etkinleştirildiğinde, Abone düzeyinde veya daha yüksek erişim hakkına sahip kimliği doğrulanmış saldırganların, etkilenen sitenin sunucusuna rastgele dosyalar yüklemesine olanak tanır ve bu da uzaktan kod yürütülmesine yol açabilir.

  • CVE-2025-7780Orta · 6,524 Temmuz 2025

    hassas bilgi ifşası

    Etkilenen sürümler: 2.9.4 ve öncesi

    WordPress için geliştirilen “AI Engine” eklentisi, 2.9.4 sürümü dahil olmak üzere tüm sürümlerinde Hassas Bilgilerin Açığa Çıkması güvenlik açığına maruz kalmaktadır. simpleTranscribeAudio uç noktası, get_audio() işlevini çağırmadan önce URL şemalarını kısıtlamada başarısız olmaktadır. Bu durum, Abone düzeyinde veya daha yüksek erişim hakkına sahip, kimlik doğrulaması yapılmış saldırganların web sunucusundaki herhangi bir dosyayı okumasına ve eklentinin OpenAI API entegrasyonu aracılığıyla bu dosyayı dışarı aktarmasına olanak tanır.

  • CVE-2025-5570Orta · 5,48 Temmuz 2025

    depolanmış siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 2.8.4 ve öncesi

    The AI Engine plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the mwai_chatbot shortcode 'id' parameter in all versions up to, and including, 2.8.4 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with Subscriber-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.

  • CVE-2025-6238Yüksek · 8,04 Temmuz 2025

    açık yönlendirme

    Etkilenen sürümler: Kayıtta belirtilmemiş

    The AI Engine plugin for WordPress is vulnerable to open redirect in version 2.8.4. This is due to an insecure OAuth implementation, as the 'redirect_uri' parameter is missing validation during the authorization flow. This makes it possible for unauthenticated attackers to intercept the authorization code and obtain an access token by redirecting the user to an attacker-controlled URI. Note: OAuth is disabled, the 'Meow_MWAI_Labs_OAuth' class is not loaded in the plugin in the patched version 2.8.5.

  • CVE-2025-5071Yüksek · 8,819 Haziran 2025

    yetki yükseltme

    Etkilenen sürümler: Kayıtta belirtilmemiş

    The AI Engine plugin for WordPress is vulnerable to unauthorized modification of data and loss of data due to a missing capability check on the 'Meow_MWAI_Labs_MCP::can_access_mcp' function in versions 2.8.0 to 2.8.3. This makes it possible for authenticated attackers, with subscriber-level access and above, to have full access to the MCP and run various commands like 'wp_create_user', 'wp_update_user' and 'wp_update_option', which can be used for privilege escalation, and 'wp_update_post', 'wp_delete_post', 'wp_update_comment' and 'wp_delete_comment', which can be used to edit and delete posts and comments.

  • CVE-2024-10499Yüksek · 7,212 Aralık 2024

    SQL enjeksiyonu

    Etkilenen sürümler: 2.6.5 öncesi

    The AI Engine WordPress plugin before 2.6.5 does not sanitize and escape a parameter from one of its RESP API endpoint before using it in a SQL statement, allowing admins to perform SQL injection attacks

  • CVE-2024-6723Orta · 4,713 Eylül 2024

    SQL enjeksiyonu

    Etkilenen sürümler: 2.4.8 öncesi

    The AI Engine WordPress plugin before 2.4.8 does not properly sanitise and escape a parameter before using it in a SQL statement, leading to a SQL injection exploitable by admin users when viewing chatbot discussions.

  • CVE-2024-0699Yüksek · 7,26 Şubat 2024

    kısıtlamasız dosya yükleme

    Etkilenen sürümler: 2.1.4 ve öncesi

    The AI Engine: Chatbots, Generators, Assistants, GPT 4 and more! plugin for WordPress is vulnerable to arbitrary file uploads due to missing file type validation in the 'add_image_from_url' function in all versions up to, and including, 2.1.4. This makes it possible for authenticated attackers, with Editor access and above, to upload arbitrary files on the affected site's server which may make remote code execution possible. CVE-2024-29100 is likely a duplicate of this issue.

  • CVE-2023-2580Orta · 4,827 Haziran 2023

    depolanmış siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 1.6.83 öncesi

    The AI Engine WordPress plugin before 1.6.83 does not sanitize and escape some of its settings, which could allow high-privilege users such as admin to perform Stored Cross-Site Scripting attacks even when the unfiltered_html capability is disallowed (for example, in multisite setup).

Kaynak: NVD (kamu malı veri) ve WordPress.org eklenti dizini. Kayıtlar eklentinin WordPress.org adresi veya tam adıyla eşleştirilir. Türkçe açıklamalar makine çevirisidir; bağlayıcı metin NVD’deki İngilizce kayıttır. Veri 8 Ekim 2026 itibarıyla.