WPHizmet

Eklenti güvenlik geçmişi

Autoptimize güvenlik açıkları

ABD Ulusal Güvenlik Açığı Veritabanı’nda (NVD) Autoptimize eklentisi için 13 açık kaydı bulunuyor; en yenisi 2 Ekim 2026 tarihli. Bunların 4 tanesi kritik veya yüksek önemde, 6 tanesi oturum açmadan istismar edilebiliyor. Güncel sürüm 3.1.16.

Toplam kayıt
13
Kritik veya yüksek
4
Oturumsuz istismar
6
Son kayıt
2 Ekim 2026

Bilinen açık kayıtları

En yeniden eskiye. Her kaydın özgün metni NVD’de.

  • CVE-2026-78471Orta · 5,42 Ekim 2026

    depolanmış siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 3.1.15.1 ve öncesi · Oturum açmadan istismar edilebilir

    The Autoptimize plugin for WordPress is vulnerable to Stored Cross-Site Scripting via Comment Author Name in all versions up to, and including, 3.1.15.1 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page. Exploitation requires an administrator to have enabled Autoptimize's 'Lazy-load images?' option, the w3-total-cache/w3-total-cache.php file to be present on disk with the plugin disabled, a class named Minify_HTML to be loaded into scope by another plugin, and the malicious comment to be approved by a moderator before the payload renders.

  • CVE-2026-14995Yüksek · 7,21 Ekim 2026

    depolanmış siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 3.1.15.1 ve öncesi · Oturum açmadan istismar edilebilir

    WordPress için geliştirilen “Autoptimize” eklentisi, yetersiz girdi temizleme ve çıktı kaçış işlemleri nedeniyle 3.1.15.1 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde REQUEST_URI yolu üzerinden gerçekleştirilen Saklı Çapraz Site Komut Ekleme (Stored Cross-Site Scripting) saldırılarına karşı savunmasızdır. Bu durum, kimlik doğrulaması yapılmamış saldırganların sayfalara rastgele web komut dosyaları enjekte etmesine ve bir kullanıcı enjekte edilmiş sayfaya her eriştiğinde bu komut dosyalarının çalıştırılmasına olanak tanır. Bu güvenlik açığından yararlanmak için, geçerli bir API anahtarı yapılandırılmış olarak Critical CSS özelliğinin etkin olması gerekir; çünkü bu, kimliği doğrulanmamış ön uç isteklerinin ao_ccss_enqueue() aracılığıyla kuyruk girişlerini tetiklemesi için ön koşuldur.

    Türkçe kayıt ve ne yapmalı
  • CVE-2026-3220Yüksek · 8,818 Mayıs 2026

    depolanmış siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 3.1.15 öncesi · Oturum açmadan istismar edilebilir

    3.1.15 sürümünden önceki Autoptimize WordPress eklentisi, 2.4.2 sürümünden önceki Clearfy Cache WordPress eklentisi ve 7.7.9 sürümünden önceki Speed Optimizer WordPress eklentisi, HTML küçültme işlemi sırasında kullanılan öngörülebilir bir değiştirme hash'i ve düzenli ifadenin kötüye kullanılması nedeniyle, kimlik doğrulaması gerektirmeyen Saklı Siteler Arası Komut Dosyası (XSS) saldırılarına karşı savunmasızdır. Bu durum, bir saldırganın yer tutucu biçimini tahmin ederek nihai HTML çıktısına rastgele HTML öznitelikleri eklemesine olanak tanır.

  • CVE-2026-2430Orta · 6,421 Mart 2026

    depolanmış siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 3.1.14 ve öncesi

    WordPress için geliştirilen “Autoptimize” eklentisi, 3.1.14 sürümü dahil olmak üzere tüm sürümlerinde, gecikmeli yükleme (lazy-loading) resim işleme özelliği yoluyla “Stored Cross-Site Scripting” (depolanmış siteler arası komut dosyası saldırısı) güvenlik açığına maruz kalmaktadır. Bu durum, `add_lazyload` işlevinde, gerçek özniteliğe sınırlama getirmeden resim etiketlerinde geçen tüm `\ssrc=` ifadelerini değiştiren aşırı izin verici bir düzenli ifadenin kullanılması nedeniyle ortaya çıkmaktadır. Bu durum, katkıcı düzeyinde veya daha yüksek erişim iznine sahip saldırganların, `src` URL'sinde bir boşluk ve ardından `src=` içeren bir resim etiketi oluşturarak, bir kullanıcının enjekte edilmiş sayfaya her erişiminde yürütülecek rastgele web komut dosyalarını sayfalara enjekte etmelerine olanak tanır; bu durum, düzenli ifadenin HTML yapısını bozmasına ve öznitelik değerleri içindeki metni yürütülebilir HTML özniteliklerine dönüştürmesine neden olur.

  • CVE-2026-2352Orta · 6,421 Mart 2026

    depolanmış siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 3.1.14 ve öncesi

    WordPress için geliştirilen “Autoptimize” eklentisi, 3.1.14 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde “ao_post_preload” meta değeri yoluyla depolanmış siteler arası komut çalıştırma (Stored Cross-Site Scripting) güvenlik açığına maruz kalmaktadır. Bu durum, `ao_metabox_save()` işlevindeki yetersiz girdi temizleme ve `autoptimizeImages.php` dosyasında değerin `<link>` etiketine işlendiği sırada çıktı kaçış işleminin eksik olmasından kaynaklanmaktadır. Bu durum, Contributor düzeyinde veya daha yüksek erişim iznine sahip, kimliği doğrulanmış saldırganların, eklenti yapılandırmasında "Görüntü optimizasyonu" veya "Görüntüleri gecikmeli yükle" ayarının etkin olması koşuluyla, bir kullanıcının enjekte edilmiş sayfaya her eriştiğinde çalışacak şekilde sayfalara keyfi web komut dosyaları enjekte etmesine olanak tanır.

  • CVE-2025-13401Orta · 6,43 Aralık 2025

    depolanmış siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 3.1.13 ve öncesi

    WordPress için geliştirilen “Autoptimize” eklentisi, 3.1.13 sürümü dahil olmak üzere tüm sürümlerinde, “create_img_preload_tag” işlevinde kullanıcı tarafından sağlanan resim özniteliklerinde yetersiz girdi temizleme ve çıktı kaçış işlemleri nedeniyle, LCP Image to preload metabox aracılığıyla depolanmış siteler arası komut enjeksiyonu (Stored Cross-Site Scripting) güvenlik açığına maruz kalmaktadır. Bu durum, katkıcı düzeyinde veya daha yüksek erişim iznine sahip, kimliği doğrulanmış saldırganların sayfalara rastgele web komut dosyaları enjekte etmesine ve bir kullanıcının bu sayfaya her eriştiğinde bu komut dosyalarının çalıştırılmasına olanak tanır.

  • CVE-2023-2113Orta · 4,830 Mayıs 2023

    güvenlik

    Etkilenen sürümler: 3.1.7 öncesi

    3.1.7 sürümünden önceki Autoptimize WordPress eklentisi, önceki bir dışa aktarımdan içe aktarılan ayarları temizlemiyor ve kaçış karakterleriyle işleme koymuyor; bu da, çoklu site kurulumunda olduğu gibi “unfiltered_html” yetkisinin devre dışı bırakılmış olduğu durumlarda bile, yüksek ayrıcalıklı kullanıcıların (örneğin bir yönetici) yönetici paneline rastgele JavaScript kodları enjekte etmesine olanak tanıyor.

  • CVE-2022-4057Orta · 5,33 Ocak 2023

    güvenlik

    Etkilenen sürümler: 3.1.0 öncesi · Oturum açmadan istismar edilebilir

    3.1.0 sürümünden önceki Autoptimize WordPress eklentisi, eklentinin dışa aktarılan ayarlarını ve günlüklerini depolamak için kolayca tahmin edilebilir bir yol kullanmaktadır.

  • CVE-2022-2635Orta · 4,816 Eylül 2022

    depolanmış siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 3.1.1 öncesi

    3.1.1 sürümünden önceki Autoptimize WordPress eklentisi, bazı ayarlarını temizlemiyor ve kaçış karakterleriyle işleme tabi tutmuyor; bu durum, “unfiltered_html” yetkisinin devre dışı bırakıldığı durumlarda bile (örneğin çoklu site kurulumlarında) yönetici gibi yüksek ayrıcalıklı kullanıcıların Depolanmış Siteler Arası Komut Yürütme (Stored Cross-Site Scripting) saldırıları gerçekleştirmesine olanak tanıyabilir.

  • CVE-2021-24378Orta · 4,821 Haziran 2021

    siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 2.7.8 öncesi

    2.7.8 sürümünden önceki "Autoptimize" WordPress eklentisi, "Ayarları İçe Aktar" özelliği aracılığıyla yüklenen arşivde .html gibi zararlı dosyaların olup olmadığını kontrol etmemektedir. Sonuç olarak, yüksek ayrıcalıklara sahip bir kullanıcının, kurbanın eklenti dizinindeki index.html dosyasını ziyaret ettiğinde çalışacak JavaScript kodu içeren zararlı bir dosyayı bir arşiv içinde yüklemesi mümkündür.

  • CVE-2021-24377Yüksek · 8,121 Haziran 2021

    uzaktan kod çalıştırma

    Etkilenen sürümler: 2.7.8 öncesi · Oturum açmadan istismar edilebilir

    2.7.8 sürümünden önceki Autoptimize WordPress eklentisi, “Ayarları İçe Aktar” özelliği aracılığıyla yüklenen ve açılmış arşivden potansiyel olarak zararlı dosyaları kaldırmaya çalışır; ancak dosyanın diske açıldığı, ancak henüz silinmediği an arasında bir yarış durumu ortaya çıkabileceğinden, bu durum RCE’ye karşı koruma sağlamak için yeterli değildir. Bu, CVE-2020-24948 güvenlik açığının bir atlatma yöntemidir.

  • CVE-2021-24376Kritik · 9,821 Haziran 2021

    uzaktan kod çalıştırma

    Etkilenen sürümler: 2.7.8 öncesi · Oturum açmadan istismar edilebilir

    2.7.8 sürümünden önceki Autoptimize WordPress eklentisi, “İçe Aktarma Ayarları” özelliği aracılığıyla, yüklenen arşivin açılmasının ardından içindeki zararlı dosyaları (örneğin .php) silmeye çalışır. Ancak, açılan klasörler kontrol edilmez ve içinde PHP dosyası bulunan bir dizin içeren bir zip dosyası yüklenebilir; bu durumda dosya diskten silinmez. Bu, "Ayarları İçe Aktar" işlevi aracılığıyla bir PHP dosyasının gönderilmesine ve böylece Uzaktan Kod Yürütme'nin gerçekleştirilmesine olanak tanıyan CVE-2020-24948 güvenlik açığının bir atlatma yoludur.

  • CVE-2021-24332Orta · 4,824 Mayıs 2021

    depolanmış siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 2.8.4 öncesi

    The Autoptimize WordPress plugin before 2.8.4 was missing proper escaping and sanitisation in some of its settings, allowing high privilege users to set XSS payloads in them, leading to stored Cross-Site Scripting issues

Kaynak: NVD (kamu malı veri) ve WordPress.org eklenti dizini. Kayıtlar eklentinin WordPress.org adresi veya tam adıyla eşleştirilir. Türkçe açıklamalar makine çevirisidir; bağlayıcı metin NVD’deki İngilizce kayıttır. Veri 7 Ekim 2026 itibarıyla.