WPHizmet

Eklenti güvenlik geçmişi

Featured Image from URL (FIFU) güvenlik açıkları

ABD Ulusal Güvenlik Açığı Veritabanı’nda (NVD) Featured Image from URL (FIFU) eklentisi için 11 açık kaydı bulunuyor; en yenisi 1 Ekim 2026 tarihli. Bunların 1 tanesi kritik veya yüksek önemde, 4 tanesi oturum açmadan istismar edilebiliyor. Güncel sürüm 6.1.1.

Toplam kayıt
11
Kritik veya yüksek
1
Oturumsuz istismar
4
Son kayıt
1 Ekim 2026

Bilinen açık kayıtları

En yeniden eskiye. Her kaydın özgün metni NVD’de.

  • CVE-2026-101147Yüksek · 8,81 Ekim 2026

    siteler arası istek sahteciliği (CSRF)

    Etkilenen sürümler: 6.0.8 öncesi · Oturum açmadan istismar edilebilir

    6.0.8 sürümünden önceki Featured Image from URL (FIFU) WordPress eklentisi, Featured Image from URL (FIFU) 8.2.8 sürümünden önceki Premium WordPress eklentisi, REST API nonce'ını doğru şekilde uygulamaz ve özel olarak hazırlanmış bir URL kullanıldığında tüm istek için kontrolü devre dışı bırakır; bu da saldırganların, CSRF saldırısı yoluyla oturum açmış bir yöneticinin yeni bir yönetici hesabı oluşturmak gibi herhangi bir REST API eylemini gerçekleştirmesine olanak tanıyabilir.

    Türkçe kayıt ve ne yapmalı
  • CVE-2025-13393Orta · 4,310 Ocak 2026

    sunucu taraflı istek sahteciliği (SSRF)

    Etkilenen sürümler: 5.3.1 ve öncesi

    WordPress için geliştirilen “Featured Image from URL (FIFU)” eklentisi, 5.3.1 sürümü dahil olmak üzere tüm sürümlerinde Sunucu Tarafında İstek Sahteciliğine (SSRF) karşı savunmasızdır. Bu durum, Elementor widget entegrasyonunda kullanıcı tarafından sağlanan URL’lerin getimagesize() işlevine aktarılmadan önce yeterince doğrulanmamasından kaynaklanmaktadır. Bu durum, “Contributor” düzeyinde veya daha yüksek erişim iznine sahip kimliği doğrulanmış saldırganların, web uygulamasından kaynaklanan rastgele konumlara web istekleri göndermesine olanak tanır. Ayrıca, Elementor’u kullanma izinlerine sahip olmaları koşuluyla, FIFU Elementor widget’ındaki fifu_input_url parametresi aracılığıyla dahili hizmetlerden bilgi sorgulamak ve bu bilgileri değiştirmek için de kullanılabilir.

  • CVE-2025-7400Orta · 6,47 Ekim 2025

    depolanmış siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 5.2.7 ve öncesi

    WordPress için geliştirilen “Featured Image from URL (FIFU)” eklentisi, yetersiz girdi temizleme ve çıktı kaçış işlemleri nedeniyle 5.2.7 sürümü dahil olmak üzere tüm sürümlerinde, bir gönderinin “Öne Çıkan Resim” özel alanları aracılığıyla “Saklı Çapraz Site Komut Dosyası (Stored Cross-Site Scripting)” saldırılarına karşı savunmasızdır. Bu durum, Katkıcı (Contributor) düzeyinde veya daha yüksek erişim iznine sahip kimliği doğrulanmış saldırganların, bir kullanıcı enjekte edilmiş sayfaya her eriştiğinde çalıştırılacak rastgele web komut dosyalarını sayfalara enjekte etmesine olanak tanır. NOT: Bu güvenlik açığı 5.2.2 sürümünde kısmen düzeltilmiştir.

  • CVE-2025-9985Orta · 5,326 Eylül 2025

    hassas bilgi ifşası

    Etkilenen sürümler: 5.2.7 ve öncesi · Oturum açmadan istismar edilebilir

    WordPress için geliştirilen “Featured Image from URL (FIFU)” eklentisi, 5.2.7 sürümü dahil olmak üzere bu sürüme kadar olan tüm sürümlerinde, kamuya açık hale gelen günlük dosyaları nedeniyle “Hassas Bilgilerin Açığa Çıkması” güvenlik açığına maruz kalmaktadır. Bu durum, kimlik doğrulaması yapılmamış saldırganların, açığa çıkan günlük dosyalarında yer alan ve potansiyel olarak hassas nitelikteki bilgileri görüntülemesine imkân vermektedir.

  • CVE-2025-9984Orta · 5,326 Eylül 2025

    eksik yetki denetimi

    Etkilenen sürümler: 5.2.7 ve öncesi · Oturum açmadan istismar edilebilir

    WordPress için geliştirilen “Featured Image from URL (FIFU)” eklentisi, 5.2.7 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde fifu_api_debug_posts() işlevinde yetki kontrolünün eksik olması nedeniyle, verilere yetkisiz erişim riskine maruz kalmaktadır. Bu durum, kimlik doğrulaması yapılmamış saldırganların özel veya şifre korumalı gönderileri okumasına imkân vermektedir.

  • CVE-2025-10037Orta · 4,926 Eylül 2025

    SQL enjeksiyonu

    Etkilenen sürümler: 5.2.7 ve öncesi

    WordPress için geliştirilen “Featured Image from URL (FIFU)” eklentisi, 5.2.7 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde, kullanıcı tarafından sağlanan parametrede yetersiz kaçış işleme ve mevcut SQL sorgusunda yeterli hazırlık yapılmaması nedeniyle get_posts_with_internal_featured_image() işlevi aracılığıyla SQL enjeksiyonuna karşı savunmasızdır. Bu durum, yönetici düzeyinde veya daha yüksek erişim hakkına sahip, kimlik doğrulaması yapılmış saldırganların, veritabanından hassas bilgileri çıkarmak için kullanılabilecek ek SQL sorgularını mevcut sorgulara eklemesine olanak tanır.

  • CVE-2025-10036Orta · 4,926 Eylül 2025

    SQL enjeksiyonu

    Etkilenen sürümler: 5.2.7 ve öncesi

    WordPress için “Featured Image from URL (FIFU)” eklentisi, 5.2.7 sürümü dahil olmak üzere tüm sürümlerinde, kullanıcının sağladığı parametrede yetersiz kaçış işlemi ve mevcut SQL sorgusunda yeterli hazırlık yapılmaması nedeniyle get_all_urls() işlevi aracılığıyla SQL enjeksiyonuna karşı savunmasızdır. Bu durum, yönetici düzeyinde veya daha yüksek erişim hakkına sahip, kimlik doğrulaması yapılmış saldırganların, veritabanından hassas bilgileri elde etmek için kullanılabilecek ek SQL sorgularını mevcut sorgulara eklemesine olanak tanır.

  • CVE-2024-1496Orta · 5,429 Şubat 2024

    depolanmış siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 4.6.2 ve öncesi

    WordPress için geliştirilen “Featured Image from URL (FIFU)” eklentisi, yetersiz girdi temizleme ve çıktı kaçış işlemleri nedeniyle 4.6.2 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde “fifu_input_url” parametresi yoluyla depolanmış siteler arası komut enjeksiyonu (Stored Cross-Site Scripting) saldırılarına karşı savunmasızdır. Bu durum, katkıcı erişim düzeyine veya daha üst bir erişim düzeyine sahip, kimlik doğrulaması yapılmış saldırganların, bir kullanıcı enjekte edilmiş sayfaya her eriştiğinde çalıştırılacak şekilde sayfalara rastgele web komut dosyaları enjekte etmesine olanak tanır.

  • CVE-2023-6561Orta · 5,411 Ocak 2024

    depolanmış siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 4.5.3 ve öncesi

    WordPress için geliştirilen “Featured Image from URL (FIFU)” eklentisi, yetersiz girdi temizleme ve çıktı kaçış işlemleri nedeniyle 4.5.3 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde, öne çıkan resmin alternatif metni yoluyla “Stored Cross-Site Scripting” (SJS) saldırılarına karşı savunmasızdır. Bu durum, katkıcı düzeyinde veya daha yüksek erişim iznine sahip, kimlik doğrulaması yapılmış saldırganların, bir kullanıcı enjekte edilmiş sayfaya her eriştiğinde çalışacak şekilde sayfalara rastgele web komut dosyaları enjekte etmesine olanak tanır.

  • CVE-2022-2278Orta · 4,81 Ağustos 2022

    depolanmış siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 4.0.1 öncesi

    4.0.1 sürümünden önceki Featured Image from URL (FIFU) WordPress eklentisi, bazı ayarlarını doğrulamıyor, temizlemiyor ve kaçış karakterleriyle işleme tabi tutmuyor; bu durum, unfiltered_html yetkisinin devre dışı bırakıldığı durumlarda (örneğin çoklu site kurulumunda), yönetici gibi yüksek ayrıcalıklı kullanıcıların Depolanmış Siteler Arası Komut Yürütme (Stored Cross-Site Scripting) saldırıları gerçekleştirmesine olanak tanıyabilir.

  • CVE-2022-2241Orta · 6,11 Ağustos 2022

    depolanmış siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 4.0.1 öncesi · Oturum açmadan istismar edilebilir

    4.0.1 sürümünden önceki “Featured Image from URL (FIFU)” (WordPress) eklentisi, ayarları güncellenirken CSRF kontrolü uygulamamaktadır; bu durum, saldırganların oturum açmış bir yöneticinin CSRF saldırısı yoluyla bu ayarları değiştirmesine olanak tanıyabilir. Ayrıca, bazı durumlarda doğrulama, temizleme ve kaçış işlemlerinin eksikliği nedeniyle, depolanmış XSS sorunlarına da yol açabilir.

Kaynak: NVD (kamu malı veri) ve WordPress.org eklenti dizini. Kayıtlar eklentinin WordPress.org adresi veya tam adıyla eşleştirilir. Türkçe açıklamalar makine çevirisidir; bağlayıcı metin NVD’deki İngilizce kayıttır. Veri 7 Ekim 2026 itibarıyla.