WPHizmet

Eklenti güvenlik geçmişi

CMB2 güvenlik açıkları

ABD Ulusal Güvenlik Açığı Veritabanı’nda (NVD) CMB2 eklentisi için 5 açık kaydı bulunuyor; en yenisi 2 Ekim 2026 tarihli. Bunların 3 tanesi kritik veya yüksek önemde, 2 tanesi oturum açmadan istismar edilebiliyor. Güncel sürüm 2.13.3.

Toplam kayıt
5
Kritik veya yüksek
3
Oturumsuz istismar
2
Son kayıt
2 Ekim 2026

Bilinen açık kayıtları

En yeniden eskiye. Her kaydın özgün metni NVD’de.

  • CVE-2026-97336Yüksek · 7,22 Ekim 2026

    depolanmış siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 2.13.0 ve öncesi · Oturum açmadan istismar edilebilir

    WordPress için geliştirilen “CMB2” eklentisi, yetersiz girdi temizleme ve çıktı kaçış işlemleri nedeniyle 2.13.0 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde “file_list” alan türü aracılığıyla depolanmış siteler arası komut enjeksiyonu (Stored Cross-Site Scripting) saldırılarına karşı savunmasızdır. Bu durum, kimlik doğrulaması yapılmamış saldırganların, bir kullanıcı enjekte edilmiş sayfaya her eriştiğinde çalışacak şekilde sayfalara rastgele web komut dosyaları enjekte etmesine olanak tanır. CMB2, bir geliştirici kütüphanesi olduğu ve bu alanları varsayılan olarak açığa çıkarmadığı için, bu güvenlik açığı yalnızca entegre edilen bir eklenti veya tema, herkese açık bir ön uç formunda veya bir kullanıcı meta kutusunda bir file_list alanı kaydettiğinde istismar edilebilir.

    Türkçe kayıt ve ne yapmalı
  • CVE-2026-102772Yüksek · 7,22 Ekim 2026

    depolanmış siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 2.13.1 ve öncesi · Oturum açmadan istismar edilebilir

    WordPress için geliştirilen “CMB2” eklentisi, yetersiz girdi temizleme ve çıktı kaçış işlemleri nedeniyle 2.13.1 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde “<textarea_code field id> (örn. kl_code, kl_post_code)” parametresi aracılığıyla Depolanmış Siteler Arası Komut Ekleme (Stored Cross-Site Scripting) saldırılarına karşı savunmasızdır. Bu durum, kimlik doğrulaması yapılmamış saldırganların, bir kullanıcı enjekte edilmiş sayfaya her eriştiğinde çalışacak şekilde sayfalara rastgele web komut dosyaları enjekte etmesine olanak tanır. Ön uç kaydetme yolu, yalnızca bir CMB2 kutusu nonce'ı gerektirir; bu nonce, basit bir GET isteği yoluyla kimliği doğrulanmamış misafirler de dahil olmak üzere tüm ziyaretçilere gönderilir. Bu da, textarea_code alanını içeren halka açık bir CMB2 formu barındıran sitelerde, herhangi bir kimlik bilgisi olmadan saldırının kolayca gerçekleştirilebilmesine yol açar.

    Türkçe kayıt ve ne yapmalı
  • CVE-2026-97270Orta · 6,530 Eylül 2026

    siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 2.13.0 ve öncesi

    CMB2'ın 2.13.0 ve önceki sürümlerinde abonelerle ilgili siteler arası komut çalıştırma (XSS) güvenlik açığı.

  • CVE-2026-80338Orta · 6,824 Eylül 2026

    yetki yükseltme

    Etkilenen sürümler: 2.13.0 öncesi

    2.13.0 sürümünden önceki CMB2 WordPress eklentisi, AJAX eylemlerinden birinde herhangi bir yetki kontrolü yapmamaktadır; bu da “Abone” gibi düşük bir role sahip kullanıcıların bile WordPress seçeneklerini keyfi olarak oluşturmasına ve mevcut seçenekleri bozmasına olanak tanır; bu durum, sitenin temel ayarlarını bozabilir ve siteyi çevrimdışı hale getirebilir. Bu güvenlik açığından yararlanılabilmesi için, sitenin 2.13.0 sürümünden önceki bir CMB2 WordPress eklentisinin bir oEmbed alanı tanımlamış olması gerekir; zira 2.13.0 sürümünden önceki CMB2 WordPress eklentisi kendi başına hiçbir oEmbed alanı kaydetmemektedir. Depolanan değer hiçbir zaman saldırganın kontrolünde olmadığından, bu sorun ayrıcalık yükseltmesine yol açmaz.

  • CVE-2024-1792Yüksek · 7,59 Nisan 2024

    PHP nesne enjeksiyonu

    Etkilenen sürümler: 2.10.1 ve öncesi

    WordPress için geliştirilen “CMB2” eklentisi, 2.10.1 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde, “text_datetime_timestamp_timezone” alanından gelen güvenilir olmayan girdilerin serileştirilmesinin kaldırılması yoluyla PHP Nesne Enjeksiyonu saldırısına açıktır. Bu durum, katkıcı erişim düzeyine veya daha üst bir erişim düzeyine sahip, kimlik doğrulaması yapılmış saldırganların bir PHP nesnesi enjekte etmesine imkân tanır. Güvenlik açığı bulunan eklentide POP zinciri mevcut değildir. Hedef sistemde yüklü olan ek bir eklenti veya tema aracılığıyla bir POP zinciri varsa, bu durum saldırganın rastgele dosyaları silmesine, hassas verileri ele geçirmesine veya kod çalıştırmasına olanak tanıyabilir. Bu eklentinin bir geliştirici araç seti olduğunu lütfen unutmayın. Bu güvenlik açığının istismar edilebilmesi için, kodunuzda (örneğin functions.php dosyası aracılığıyla) bir metabox etkinleştirmesinin bulunması gerekir.

Kaynak: NVD (kamu malı veri) ve WordPress.org eklenti dizini. Kayıtlar eklentinin WordPress.org adresi veya tam adıyla eşleştirilir. Türkçe açıklamalar makine çevirisidir; bağlayıcı metin NVD’deki İngilizce kayıttır. Veri 7 Ekim 2026 itibarıyla.