Eklenti güvenlik geçmişi
Appointment Hour Booking güvenlik açıkları
ABD Ulusal Güvenlik Açığı Veritabanı’nda (NVD) Appointment Hour Booking – Booking Calendar eklentisi için 16 açık kaydı bulunuyor; en yenisi 1 Ekim 2026 tarihli. Bunların 3 tanesi kritik veya yüksek önemde, 10 tanesi oturum açmadan istismar edilebiliyor. Güncel sürüm 1.5.99.
- Toplam kayıt
- 16
- Kritik veya yüksek
- 3
- Oturumsuz istismar
- 10
- Son kayıt
- 1 Ekim 2026
Bilinen açık kayıtları
En yeniden eskiye. Her kaydın özgün metni NVD’de.
depolanmış siteler arası betik çalıştırma (XSS)
Etkilenen sürümler: 1.5.97 ve öncesi · Oturum açmadan istismar edilebilir
WordPress için geliştirilen “Appointment Hour Booking – Booking Calendar” eklentisi, yetersiz girdi temizleme ve çıktı kaçış işlemlerinden kaynaklanan bir güvenlik açığına sahiptir. Bu güvenlik açığı, 1.5.97 sürümü dahil olmak üzere tüm sürümlerde, “Schedule Calendar List Renderer” aracılığıyla “Booking Form Single-Line Field” üzerinden gerçekleştirilen “Stored DOM-Based Cross-Site Scripting” saldırılarına karşı savunmasızdır. Bu durum, kimlik doğrulaması yapılmamış saldırganların, bir kullanıcı enjekte edilmiş sayfaya her eriştiğinde çalışacak şekilde sayfalara rastgele web komut dosyaları enjekte etmesine olanak tanır. Bu güvenlik açığından yararlanmak için, 'list_readmore_numberofwords' Diğer Parametreler ayarının pozitif bir tamsayı değeriyle yapılandırılması gerekir; varsayılan değer olan 0, kod çözme ve kesme dalını tamamen atlar ve bu yol üzerinden istismar edilemez.
Türkçe kayıt ve ne yapmalıhatalı girdi doğrulama
Etkilenen sürümler: 1.5.95 öncesi · Oturum açmadan istismar edilebilir
1.5.95 sürümünden önceki Appointment Hour Booking WordPress eklentisi, rezervasyon gönderimindeki her randevuyu kendi zaman dilimi için yapılandırılan kapasiteye göre kontrol etmez; bu da, kimlik doğrulaması yapılmamış ziyaretçilerin zaten tamamen dolu olan zaman dilimlerini rezerve etmesine olanak tanır.
güvenlik
Etkilenen sürümler: 1.5.91 ve öncesi · Oturum açmadan istismar edilebilir
Appointment Hour Booking'ın <= 1.5.91 sürümlerinde kimlik doğrulaması yapılmamış bir erişim kontrolü açığı.
kimlik doğrulama atlatma
Etkilenen sürümler: 1.5.88 öncesi · Oturum açmadan istismar edilebilir
1.5.88 sürümünden önceki Appointment Hour Booking WordPress eklentisi, istemci tarafından sağlanan rezervasyon fiyatını sunucu tarafında yapılandırılmış hizmet fiyatıyla karşılaştırarak doğrulama yapmamaktadır. Bu durum, kimlik doğrulaması yapılmamış kullanıcıların, geçerli rezervasyon fiyatı olarak kaydedilecek rastgele bir nihai fiyat (sıfır veya negatif dahil) girmelerine olanak tanıyarak rezervasyon ve ödeme kayıtlarının bozulmasına yol açmaktadır.
siteler arası betik çalıştırma (XSS)
Etkilenen sürümler: 1.5.86 ve öncesi
Appointment Hour Booking'in <= 1.5.86 sürümlerinde katkıda bulunanlar tarafından gerçekleştirilen siteler arası komut çalıştırma (XSS) güvenlik açığı.
depolanmış siteler arası betik çalıştırma (XSS)
Etkilenen sürümler: 1.5.60 ve öncesi
WordPress için geliştirilen “Appointment Hour Booking – Booking Calendar” eklentisi, 1.5.60 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde, “Min length/characters” ve “Max length/characters” alan yapılandırma değerlerinde yetersiz giriş temizleme ve çıkış kaçırma işlemleri nedeniyle, form alanı yapılandırma parametreleri yoluyla Depolanmış Siteler Arası Komut Yürütme (Stored Cross-Site Scripting) saldırılarına karşı savunmasızdır. Bu durum, yönetici düzeyinde veya daha yüksek erişim iznine sahip kimliği doğrulanmış saldırganların, bir kullanıcı form oluşturucu arayüzüne her eriştiğinde çalıştırılacak rastgele web komut dosyalarını sayfalara enjekte etmesine olanak tanır. Bu güvenlik açığı yalnızca çoklu site kurulumlarını ve unfiltered_html seçeneğinin devre dışı bırakıldığı kurulumları etkiler.
eksik yetki denetimi
Etkilenen sürümler: 1.4.23 ve öncesi · Oturum açmadan istismar edilebilir
codepeople Appointment Hour Booking appointment-hour-booking allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Appointment Hour Booking: from n/a through'de <= 1.4.23 sürümlerinde yetki eksikliği güvenlik açığı.
güvenlik
Etkilenen sürümler: 1.4.56 ve öncesi · Oturum açmadan istismar edilebilir
CodePeople Appointment Hour Booking sürümlerinde bulunan “Aşırı Kimlik Doğrulama Denemelerine İlişkin Uygunsuz Kısıtlama” güvenlik açığı, önemli istemci işlevlerinin devre dışı bırakılmasına yol açabilir. Bu sorun, Appointment Hour Booking sürümlerini etkiler: n/a’dan 1.4.56’ya kadar.
güvenlik
Etkilenen sürümler: 1.3.72 ve öncesi · Oturum açmadan istismar edilebilir
WordPress için geliştirilen “Appointment Hour Booking” eklentisi, 1.3.72 sürümüne kadar (bu sürüm dahil) CAPTCHA atlatma saldırılarına karşı savunmasızdır. Bu durum, CAPTCHA gizli anahtarında yeterince güçlü olmayan bir karma algoritmasının kullanılması ve bu anahtarın bir çerez aracılığıyla kullanıcıya da gösterilmesinden kaynaklanmaktadır.
siteler arası betik çalıştırma (XSS)
Etkilenen sürümler: 1.3.72 ve öncesi · Oturum açmadan istismar edilebilir
WordPress için geliştirilen “Appointment Hour Booking” eklentisi, 1.3.72 sürümüne kadar (bu sürüm dahil) sürümlerinde, yetersiz girdi temizleme ve çıktı kaçış işlemleri nedeniyle “email” veya genel alan parametreleri yoluyla iFrame enjeksiyonuna karşı savunmasızdır; bu durum, iFrame etiketlerinin enjekte edilmesini mümkün kılmaktadır. Bu durum, kimlik doğrulaması yapılmamış saldırganların rezervasyon gönderirken iFrame enjekte etmesine olanak tanır; bu iFrame’ler, bir kullanıcı enjekte edilen rezervasyon ayrıntıları sayfasına her eriştiğinde çalıştırılır.
güvenlik
Etkilenen sürümler: 1.3.72 ve öncesi · Oturum açmadan istismar edilebilir
WordPress için Appointment Hour Booking Eklentisi, 1.3.72 sürümüne kadar (bu sürüm dahil) CSV enjeksiyonuna karşı savunmasızdır. Bu durum, kimlik doğrulaması yapılmamış saldırganların, rezervasyon oluşturma sırasında içeriğe güvenilir olmayan girdiler eklemesine olanak tanır; bu girdiler, site yöneticisi rezervasyon ayrıntılarını CSV dosyası olarak dışa aktardığında dışa aktarılabilir. Bu durum, söz konusu dosyaların indirilip, güvenlik açığı bulunan bir yapılandırmaya sahip yerel bir sistemde açılması halinde kod yürütülmesine yol açabilir.
eksik yetki denetimi
Etkilenen sürümler: 1.3.71 ve öncesi
WordPress sitesinde Appointment Hour Booking eklentisinin <= 1.3.71 sürümlerinde yetki eksikliği güvenlik açığı.
siteler arası betik çalıştırma (XSS)
Etkilenen sürümler: 1.3.56 öncesi
1.3.56 sürümünden önceki Appointment Hour Booking WordPress eklentisi, Takvim alanlarındaki ayarları temizlememekte ve kaçış karakterleri eklememektedir; bu durum, unfiltered_html özelliği devre dışı bırakılmış olsa bile, yüksek ayrıcalıklı kullanıcıların Siteler Arası Komut Yürütme (XSS) saldırıları gerçekleştirmesine olanak tanıyabilir.
siteler arası betik çalıştırma (XSS)
Etkilenen sürümler: 1.3.17 öncesi
1.3.17 sürümünden önceki Appointment Hour Booking WordPress eklentisi, yeni takvimler oluşturulurken kullanılan değerleri düzgün bir şekilde temizlemiyor.
depolanmış siteler arası betik çalıştırma (XSS)
Etkilenen sürümler: 1.3.16 öncesi
1.3.16 sürümünden önceki Appointment Hour Booking WordPress eklentisi, Takvim Formu ayarlarının bir kısmını kaçırmamaktadır; bu durum, “unfiltered_html” yetkisinin devre dışı bırakılmış olsa bile, yüksek ayrıcalıklı kullanıcıların Depolanmış Siteler Arası Komut Dosyası (Stored Cross-Site Scripting) saldırıları gerçekleştirmesine olanak tanımaktadır.
siteler arası betik çalıştırma (XSS)
Etkilenen sürümler: Kayıtta belirtilmemiş · Oturum açmadan istismar edilebilir
WordPress için geliştirilen Randevu Saati Rezervasyonu eklentisi 1.1.44, email_1 örneğinde de görüldüğü üzere, E-posta alanı üzerinden XSS saldırılarına olanak tanıyor.
Kaynak: NVD (kamu malı veri) ve WordPress.org eklenti dizini. Kayıtlar eklentinin WordPress.org adresi veya tam adıyla eşleştirilir. Türkçe açıklamalar makine çevirisidir; bağlayıcı metin NVD’deki İngilizce kayıttır. Veri 7 Ekim 2026 itibarıyla.