WPHizmet

Eklenti güvenlik geçmişi

ConvertPlus güvenlik açıkları

ABD Ulusal Güvenlik Açığı Veritabanı’nda (NVD) ConvertPlus eklentisi için 3 açık kaydı bulunuyor; en yenisi 28 Eylül 2026 tarihli. Bunların 3 tanesi kritik veya yüksek önemde, 0 tanesi oturum açmadan istismar edilebiliyor.

Toplam kayıt
3
Kritik veya yüksek
3
Oturumsuz istismar
0
Son kayıt
28 Eylül 2026

Bilinen açık kayıtları

En yeniden eskiye. Her kaydın özgün metni NVD’de.

  • CVE-2026-87741Yüksek · 8,828 Eylül 2026

    PHP nesne enjeksiyonu

    Etkilenen sürümler: 3.6.3 ve öncesi

    WordPress için geliştirilen “ConvertPlus” eklentisi, 3.6.3 sürümü dahil olmak üzere tüm sürümlerinde, cp_display_preview_modal AJAX eyleminin style parametresi aracılığıyla “Güvenilmeyen Verilerin Serileştirilmesinden Kaynaklanan Güvenlik Açığı”na maruz kalmaktadır. Bu güvenlik açığı, eylemin nonce koruması bir isset() kontrolünün arkasına gizlenmiş olması ve cp_admin_page_nonce parametresi tamamen atlandığında kontrolün başarısız olması nedeniyle ortaya çıkmaktadır; geri çağırmada yetki kontrolü yapılmamaktadır ve $style değerine, do_shortcode() tarafından değerlendirilen bir kısa kod dizesine doğrudan eklenmeden önce uygulanan sanitize_text_field() işlevi, kısa kod sınırlayıcılarını kaldırmamaktadır; bu da bir saldırganın, smile_modal_popup() işlevinin saldırgan tarafından sağlanan ve base64 kodlamasından çözülmüş baytları, allowed_classes kısıtlaması olmaksızın maybe_unserialize() işlevine aktarmasına neden olan, tamamen saldırganın kontrolündeki ikinci bir [smile_modal] çağrısını enjekte etmesine olanak tanır; bu da smile_modal_popup() işlevinin, saldırgan tarafından sağlanan base64 kod çözülmüş baytları, allowed_classes kısıtlaması olmaksızın maybe_unserialize() işlevine aktarmasına neden olur. Bu durum, Abone düzeyinde ve üzeri erişim hakkına sahip, kimlik doğrulaması yapılmış saldırganların bir PHP nesnesi enjekte etmesini mümkün kılar. Güvenlik açığına sahip yazılımda bilinen bir POP zinciri bulunmamaktadır; bu da, siteye POP zinciri içeren başka bir eklenti veya tema yüklenmediği sürece bu güvenlik açığının herhangi bir etkisi olmayacağı anlamına gelir. Hedef sisteme yüklenmiş ek bir eklenti veya tema aracılığıyla bir POP zinciri mevcutsa, bu durum saldırganın mevcut POP zincirine bağlı olarak rastgele dosyaları silme, hassas verileri ele geçirme veya kod çalıştırma gibi eylemler gerçekleştirmesine olanak tanıyabilir.

    Türkçe kayıt ve ne yapmalı
  • CVE-2024-13800Yüksek · 8,112 Şubat 2025

    eksik yetki denetimi

    Etkilenen sürümler: 3.5.30 ve öncesi

    WordPress için geliştirilen “ConvertPlus” eklentisi, 3.5.30 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde “cp_dismiss_notice” AJAX uç noktasında yetki kontrolünün eksik olması nedeniyle, hizmet reddi durumuna yol açabilecek yetkisiz veri değişikliklerine karşı savunmasızdır. Bu durum, Abone düzeyinde veya daha yüksek erişim hakkına sahip, kimlik doğrulaması yapılmış saldırganların WordPress sitesinde seçenek değerlerini '1' olarak güncellemesine olanak tanır. Bu durum, sitede bir hata oluşturarak meşru kullanıcıların hizmetten mahrum kalmasına neden olacak bir seçeneği güncellemek veya kayıt gibi bazı değerleri 'true' olarak ayarlamak için kullanılabilir.

  • CVE-2024-4838Yüksek · 7,516 Mayıs 2024

    PHP nesne enjeksiyonu

    Etkilenen sürümler: 3.5.26 ve öncesi

    WordPress için geliştirilen “ConvertPlus” eklentisi, 3.5.26 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde, “smile_modal” kısa kodunun “settings_encoded” özniteliğinden gelen güvenilir olmayan girdilerin serileştirilmesinin kaldırılması yoluyla PHP Nesne Enjeksiyonu saldırısına açıktır. Bu durum, katkıcı düzeyinde veya daha yüksek erişim iznine sahip, kimlik doğrulaması yapılmış saldırganların bir PHP Nesnesi enjekte etmesine olanak tanır. Güvenlik açığı bulunan eklentide POP zinciri bulunmamaktadır. Hedef sistemde yüklü olan ek bir eklenti veya tema aracılığıyla bir POP zinciri mevcutsa, bu durum saldırganın rastgele dosyaları silmesine, hassas verileri ele geçirmesine veya kod çalıştırmasına olanak tanıyabilir.

Kaynak: NVD (kamu malı veri) ve WordPress.org eklenti dizini. Kayıtlar eklentinin WordPress.org adresi veya tam adıyla eşleştirilir. Türkçe açıklamalar makine çevirisidir; bağlayıcı metin NVD’deki İngilizce kayıttır. Veri 7 Ekim 2026 itibarıyla.