Eklenti güvenlik geçmişi
Featured Image from URL (FIFU) güvenlik açıkları
ABD Ulusal Güvenlik Açığı Veritabanı’nda (NVD) Featured Image from URL (FIFU) eklentisi için 11 açık kaydı bulunuyor; en yenisi 1 Ekim 2026 tarihli. Bunların 1 tanesi kritik veya yüksek önemde, 4 tanesi oturum açmadan istismar edilebiliyor. Güncel sürüm 6.1.1.
- Toplam kayıt
- 11
- Kritik veya yüksek
- 1
- Oturumsuz istismar
- 4
- Son kayıt
- 1 Ekim 2026
Bilinen açık kayıtları
En yeniden eskiye. Her kaydın özgün metni NVD’de.
siteler arası istek sahteciliği (CSRF)
Etkilenen sürümler: 6.0.8 öncesi · Oturum açmadan istismar edilebilir
6.0.8 sürümünden önceki Featured Image from URL (FIFU) WordPress eklentisi, Featured Image from URL (FIFU) 8.2.8 sürümünden önceki Premium WordPress eklentisi, REST API nonce'ını doğru şekilde uygulamaz ve özel olarak hazırlanmış bir URL kullanıldığında tüm istek için kontrolü devre dışı bırakır; bu da saldırganların, CSRF saldırısı yoluyla oturum açmış bir yöneticinin yeni bir yönetici hesabı oluşturmak gibi herhangi bir REST API eylemini gerçekleştirmesine olanak tanıyabilir.
Türkçe kayıt ve ne yapmalısunucu taraflı istek sahteciliği (SSRF)
Etkilenen sürümler: 5.3.1 ve öncesi
WordPress için geliştirilen “Featured Image from URL (FIFU)” eklentisi, 5.3.1 sürümü dahil olmak üzere tüm sürümlerinde Sunucu Tarafında İstek Sahteciliğine (SSRF) karşı savunmasızdır. Bu durum, Elementor widget entegrasyonunda kullanıcı tarafından sağlanan URL’lerin getimagesize() işlevine aktarılmadan önce yeterince doğrulanmamasından kaynaklanmaktadır. Bu durum, “Contributor” düzeyinde veya daha yüksek erişim iznine sahip kimliği doğrulanmış saldırganların, web uygulamasından kaynaklanan rastgele konumlara web istekleri göndermesine olanak tanır. Ayrıca, Elementor’u kullanma izinlerine sahip olmaları koşuluyla, FIFU Elementor widget’ındaki fifu_input_url parametresi aracılığıyla dahili hizmetlerden bilgi sorgulamak ve bu bilgileri değiştirmek için de kullanılabilir.
depolanmış siteler arası betik çalıştırma (XSS)
Etkilenen sürümler: 5.2.7 ve öncesi
WordPress için geliştirilen “Featured Image from URL (FIFU)” eklentisi, yetersiz girdi temizleme ve çıktı kaçış işlemleri nedeniyle 5.2.7 sürümü dahil olmak üzere tüm sürümlerinde, bir gönderinin “Öne Çıkan Resim” özel alanları aracılığıyla “Saklı Çapraz Site Komut Dosyası (Stored Cross-Site Scripting)” saldırılarına karşı savunmasızdır. Bu durum, Katkıcı (Contributor) düzeyinde veya daha yüksek erişim iznine sahip kimliği doğrulanmış saldırganların, bir kullanıcı enjekte edilmiş sayfaya her eriştiğinde çalıştırılacak rastgele web komut dosyalarını sayfalara enjekte etmesine olanak tanır. NOT: Bu güvenlik açığı 5.2.2 sürümünde kısmen düzeltilmiştir.
hassas bilgi ifşası
Etkilenen sürümler: 5.2.7 ve öncesi · Oturum açmadan istismar edilebilir
WordPress için geliştirilen “Featured Image from URL (FIFU)” eklentisi, 5.2.7 sürümü dahil olmak üzere bu sürüme kadar olan tüm sürümlerinde, kamuya açık hale gelen günlük dosyaları nedeniyle “Hassas Bilgilerin Açığa Çıkması” güvenlik açığına maruz kalmaktadır. Bu durum, kimlik doğrulaması yapılmamış saldırganların, açığa çıkan günlük dosyalarında yer alan ve potansiyel olarak hassas nitelikteki bilgileri görüntülemesine imkân vermektedir.
eksik yetki denetimi
Etkilenen sürümler: 5.2.7 ve öncesi · Oturum açmadan istismar edilebilir
WordPress için geliştirilen “Featured Image from URL (FIFU)” eklentisi, 5.2.7 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde fifu_api_debug_posts() işlevinde yetki kontrolünün eksik olması nedeniyle, verilere yetkisiz erişim riskine maruz kalmaktadır. Bu durum, kimlik doğrulaması yapılmamış saldırganların özel veya şifre korumalı gönderileri okumasına imkân vermektedir.
SQL enjeksiyonu
Etkilenen sürümler: 5.2.7 ve öncesi
WordPress için geliştirilen “Featured Image from URL (FIFU)” eklentisi, 5.2.7 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde, kullanıcı tarafından sağlanan parametrede yetersiz kaçış işleme ve mevcut SQL sorgusunda yeterli hazırlık yapılmaması nedeniyle get_posts_with_internal_featured_image() işlevi aracılığıyla SQL enjeksiyonuna karşı savunmasızdır. Bu durum, yönetici düzeyinde veya daha yüksek erişim hakkına sahip, kimlik doğrulaması yapılmış saldırganların, veritabanından hassas bilgileri çıkarmak için kullanılabilecek ek SQL sorgularını mevcut sorgulara eklemesine olanak tanır.
SQL enjeksiyonu
Etkilenen sürümler: 5.2.7 ve öncesi
WordPress için “Featured Image from URL (FIFU)” eklentisi, 5.2.7 sürümü dahil olmak üzere tüm sürümlerinde, kullanıcının sağladığı parametrede yetersiz kaçış işlemi ve mevcut SQL sorgusunda yeterli hazırlık yapılmaması nedeniyle get_all_urls() işlevi aracılığıyla SQL enjeksiyonuna karşı savunmasızdır. Bu durum, yönetici düzeyinde veya daha yüksek erişim hakkına sahip, kimlik doğrulaması yapılmış saldırganların, veritabanından hassas bilgileri elde etmek için kullanılabilecek ek SQL sorgularını mevcut sorgulara eklemesine olanak tanır.
depolanmış siteler arası betik çalıştırma (XSS)
Etkilenen sürümler: 4.6.2 ve öncesi
WordPress için geliştirilen “Featured Image from URL (FIFU)” eklentisi, yetersiz girdi temizleme ve çıktı kaçış işlemleri nedeniyle 4.6.2 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde “fifu_input_url” parametresi yoluyla depolanmış siteler arası komut enjeksiyonu (Stored Cross-Site Scripting) saldırılarına karşı savunmasızdır. Bu durum, katkıcı erişim düzeyine veya daha üst bir erişim düzeyine sahip, kimlik doğrulaması yapılmış saldırganların, bir kullanıcı enjekte edilmiş sayfaya her eriştiğinde çalıştırılacak şekilde sayfalara rastgele web komut dosyaları enjekte etmesine olanak tanır.
depolanmış siteler arası betik çalıştırma (XSS)
Etkilenen sürümler: 4.5.3 ve öncesi
WordPress için geliştirilen “Featured Image from URL (FIFU)” eklentisi, yetersiz girdi temizleme ve çıktı kaçış işlemleri nedeniyle 4.5.3 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde, öne çıkan resmin alternatif metni yoluyla “Stored Cross-Site Scripting” (SJS) saldırılarına karşı savunmasızdır. Bu durum, katkıcı düzeyinde veya daha yüksek erişim iznine sahip, kimlik doğrulaması yapılmış saldırganların, bir kullanıcı enjekte edilmiş sayfaya her eriştiğinde çalışacak şekilde sayfalara rastgele web komut dosyaları enjekte etmesine olanak tanır.
depolanmış siteler arası betik çalıştırma (XSS)
Etkilenen sürümler: 4.0.1 öncesi
4.0.1 sürümünden önceki Featured Image from URL (FIFU) WordPress eklentisi, bazı ayarlarını doğrulamıyor, temizlemiyor ve kaçış karakterleriyle işleme tabi tutmuyor; bu durum, unfiltered_html yetkisinin devre dışı bırakıldığı durumlarda (örneğin çoklu site kurulumunda), yönetici gibi yüksek ayrıcalıklı kullanıcıların Depolanmış Siteler Arası Komut Yürütme (Stored Cross-Site Scripting) saldırıları gerçekleştirmesine olanak tanıyabilir.
depolanmış siteler arası betik çalıştırma (XSS)
Etkilenen sürümler: 4.0.1 öncesi · Oturum açmadan istismar edilebilir
4.0.1 sürümünden önceki “Featured Image from URL (FIFU)” (WordPress) eklentisi, ayarları güncellenirken CSRF kontrolü uygulamamaktadır; bu durum, saldırganların oturum açmış bir yöneticinin CSRF saldırısı yoluyla bu ayarları değiştirmesine olanak tanıyabilir. Ayrıca, bazı durumlarda doğrulama, temizleme ve kaçış işlemlerinin eksikliği nedeniyle, depolanmış XSS sorunlarına da yol açabilir.
Kaynak: NVD (kamu malı veri) ve WordPress.org eklenti dizini. Kayıtlar eklentinin WordPress.org adresi veya tam adıyla eşleştirilir. Türkçe açıklamalar makine çevirisidir; bağlayıcı metin NVD’deki İngilizce kayıttır. Veri 7 Ekim 2026 itibarıyla.