WPHizmet

Eklenti güvenlik geçmişi

File Manager güvenlik açıkları

ABD Ulusal Güvenlik Açığı Veritabanı’nda (NVD) File Manager eklentisi için 13 açık kaydı bulunuyor; en yenisi 26 Eylül 2026 tarihli. Bunların 9 tanesi kritik veya yüksek önemde, 7 tanesi oturum açmadan istismar edilebiliyor. Güncel sürüm 6.9.2.

Toplam kayıt
13
Kritik veya yüksek
9
Oturumsuz istismar
7
Son kayıt
26 Eylül 2026

Bilinen açık kayıtları

En yeniden eskiye. Her kaydın özgün metni NVD’de.

  • CVE-2026-85081Yüksek · 7,526 Eylül 2026

    siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 8.0.5 öncesi · Oturum açmadan istismar edilebilir

    8.0.5 sürümünden önceki File Manager WordPress eklentisi, 1.2.1 sürümünden önceki FileOrganizer WordPress eklentisi ve 2.1.3 sürümünden önceki File Manager Pro WordPress eklentisi, yönetici ekranlarında yükledikleri dosya tarayıcısı tarafından alınan pencere mesajlarının kaynağını doğru şekilde doğrulamamakta ve Sitenin kendi adresinin başında yer alan herhangi bir dize önekini kaynak olarak kabul etmeleri nedeniyle, kimlik doğrulaması yapılmamış bir saldırganın, kendi kontrolü altındaki bir sayfayı ziyaret eden oturum açmış bir yöneticinin oturumunda keyfi JavaScript kodları çalıştırmasına olanak tanır. Bu kusur, dosya yöneticisi kütüphanesinin üç paketinde de mevcuttur ve 2.1.70'in altındaki tüm sürümlerde bulunur. Paketlenmiş kütüphaneyi güncellemek bu sorunu giderir.

    Türkçe kayıt ve ne yapmalı
  • CVE-2026-19708Orta · 5,926 Eylül 2026

    hassas bilgi ifşası

    Etkilenen sürümler: 8.0.5 öncesi · Oturum açmadan istismar edilebilir

    8.0.5 sürümünden önceki File Manager WordPress eklentisi, kimliği doğrulanmamış kullanıcıların veritabanı yedekleme arşivlerini indirmesini engellemiyor ve bazı durumlarda bunları sabit bir dosya adı altında kaydediyor; bu da, dizinin .htaccess dosyasını uygulamayan sunucularda, kimliği doğrulanmamış saldırganların her kullanıcının e-posta adresi ve şifre hash’ini içeren tam bir veritabanı dökümünü ele geçirmesine olanak tanıyor.

  • CVE-2026-17542Yüksek · 7,510 Ağustos 2026

    hassas bilgi ifşası

    Etkilenen sürümler: 6.9.1 öncesi · Oturum açmadan istismar edilebilir

    6.9.1 sürümünden önceki File Manager WordPress eklentisi, dosya yöneticisi bağlayıcısının uç noktalarından birinde herhangi bir yetki kontrolü gerçekleştirmez; bu da, abone gibi kimlik doğrulaması yapılmış herhangi bir kullanıcının WordPress kurulum dizinini baştan sona taramasına ve buradan, hassas veriler içerebilecek arşivler ve belgeler dahil olmak üzere belirli türdeki dosyaları indirmesine imkân tanır.

  • CVE-2026-17541Yüksek · 7,510 Ağustos 2026

    hassas bilgi ifşası

    Etkilenen sürümler: 6.9.1 öncesi · Oturum açmadan istismar edilebilir

    6.9.1 sürümünden önceki File Manager WordPress eklentisi, REST API rotalarından birinde yetkilendirme kontrolleri yapmamaktadır; bu durum, kimliği doğrulanmamış kullanıcıların dosya etkinlik günlüğünü okumasına olanak tanıyarak, sitede gerçekleştirilen dosya işlemlerini, ilgili yolları ve bu işlemleri gerçekleştiren kullanıcının adını ifşa etmektedir.

  • CVE-2026-17540Yüksek · 8,810 Ağustos 2026

    eksik yetki denetimi

    Etkilenen sürümler: 6.9.1 öncesi

    6.9.1 sürümünden önceki "File Manager" (WordPress) eklentisi, dosya yönetimi komutlarını düzgün bir şekilde yetkilendirmemektedir. Bu durum, abone gibi kimlik doğrulaması yapılmış herhangi bir kullanıcının WordPress kurulum dizini altındaki rastgele dosyaları okumasına ve silmesine olanak tanır; bu da sitenin yapılandırma bilgilerinin ifşa edilmesine ve hizmet reddi saldırılarına yol açabilir.

  • CVE-2026-15991Yüksek · 8,86 Ağustos 2026

    rastgele dosya silme

    Etkilenen sürümler: Kayıtta belirtilmemiş

    WordPress için geliştirilen “File Manager” eklentisi, 6.0 ile 6.9 arasındaki tüm sürümlerde “connector” işlevindeki dosya yolu doğrulamasının yetersiz olması nedeniyle, rastgele dosya silme saldırılarına karşı savunmasızdır. Bu durum, abone düzeyinde veya daha yüksek erişim hakkına sahip kimliği doğrulanmış saldırganların sunucudaki rastgele dosyaları okumasına ve silmesine olanak tanır; bu da doğru dosya (wp-config.php gibi) silindiğinde uzaktan kod yürütülmesine yol açabilir. Bu güvenlik açığı, bir POST isteğinin URL sorgu dizesine cmd=rm veya cmf=file parametresinin eklenmesiyle tetiklenir: elFinder'ın bağlama kaydı, komutu yalnızca $_POST'tan okur ve bu nedenle rm.pre izin işleyicisini asla kaydetmez; buna karşın, dağıtıcı birleştirilmiş $_GET+$_POST süper küresel değişkeninden okur ve varsayılan olarak ABSPATH olan bir birim üzerinde rm veya file komutunu kontrol edilmeden yürütür.

  • CVE-2025-1725Orta · 6,43 Haziran 2025

    depolanmış siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 6.7 ve öncesi

    WordPress için geliştirilen “Bit File Manager – 100% Free & Open Source File Manager and Code Editor for WordPress” eklentisi, yetersiz girdi temizleme ve çıktı kaçış işlemleri nedeniyle 6.7 sürümü dahil olmak üzere tüm sürümlerinde SVG dosyası yüklemeleri yoluyla Depolanmış Siteler Arası Komut Yürütme (XSS) saldırılarına karşı savunmasızdır. Bu durum, Abone düzeyinde veya daha yüksek erişim hakkına sahip, kimlik doğrulaması yapılmış saldırganların, bir kullanıcı SVG dosyasına her eriştiğinde çalışacak şekilde sayfalara rastgele web komut dosyaları enjekte etmesine olanak tanır.

  • CVE-2024-37254Orta · 4,31 Kasım 2024

    eksik yetki denetimi

    Etkilenen sürümler: 7.2.7 ve öncesi

    mndpsingh287 File Manager dosyasındaki yetki eksikliği güvenlik açığı, yanlış yapılandırılmış erişim kontrolü güvenlik düzeylerinin istismar edilmesine olanak tanır. Bu sorun, File Manager sürümlerini etkiler: n/a’dan 7.2.7’ye kadar.

  • CVE-2018-25105Kritik · 9,816 Ekim 2024

    uzaktan kod çalıştırma

    Etkilenen sürümler: 3.0 ve öncesi · Oturum açmadan istismar edilebilir

    WordPress için geliştirilen File Manager eklentisi, 3.0 sürümüne kadar (bu sürüm dahil) /inc/root.php dosyasında yetki kontrolünün eksik olması nedeniyle yetki atlama saldırılarına açıktır. Bu durum, kimlik doğrulaması yapılmamış saldırganların sunucudan rastgele dosyalar indirmesine ve uzaktan kod yürütme amacıyla kullanılabilecek rastgele dosyalar yüklemesine olanak tanır.

  • CVE-2024-7770Yüksek · 8,810 Eylül 2024

    kısıtlamasız dosya yükleme

    Etkilenen sürümler: 6.5.5 ve öncesi

    WordPress için geliştirilen “Bit File Manager – 100% Free & Open Source File Manager and Code Editor for WordPress” eklentisi, 6.5.5 sürümü dahil olmak üzere tüm sürümlerinde “upload” işlevinde dosya türü doğrulamasının eksik olması nedeniyle, keyfi dosya yüklemelerine karşı güvenlik açığına sahiptir. Bu durum, Abone düzeyinde veya daha yüksek erişim hakkına sahip ve bir yönetici tarafından dosya yükleme izni verilmiş kimliği doğrulanmış saldırganların, etkilenen sitenin sunucusuna rastgele dosyalar yüklemesine ve bu sayede uzaktan kod yürütülmesine olanak tanıyabilir.

  • CVE-2024-7627Yüksek · 8,15 Eylül 2024

    uzaktan kod çalıştırma

    Etkilenen sürümler: Kayıtta belirtilmemiş · Oturum açmadan istismar edilebilir

    WordPress için geliştirilen “Bit File Manager” eklentisi, 6.0 ile 6.5.5 arasındaki sürümlerinde “checkSyntax” işlevi aracılığıyla Uzaktan Kod Yürütme güvenlik açığına maruz kalmaktadır. Bu durum, dosya doğrulama işlemi gerçekleştirilmeden önce herkese açık bir dizine geçici bir dosyanın yazılması nedeniyle ortaya çıkmaktadır. Bu durum, bir yönetici Misafir Kullanıcıya okuma izni vermişse, kimlik doğrulaması yapılmamış saldırganların sunucuda kod çalıştırmasına olanak tanır.

  • CVE-2023-5907Orta · 6,511 Aralık 2023

    hassas bilgi ifşası

    Etkilenen sürümler: 6.3 öncesi

    6.3 sürümünden önceki File Manager WordPress eklentisi, dosya yöneticilerinin kök dizinini kısıtlamamaktadır; bu da bir yöneticinin WordPress kök dizininin dışında bir kök dizini ayarlamasına olanak tanıyarak, site yöneticilerinin site dosyalarını değiştirmelerine izin verilmemesi gereken çoklu site kurulumlarında bile sistem dosyalarına ve dizinlerine erişim imkânı sağlamaktadır.

  • CVE-2018-7204Yüksek · 7,57 Mart 2018

    hassas bilgi ifşası

    Etkilenen sürümler: 5.0.2 öncesi · Oturum açmadan istismar edilebilir

    inc/logger.php in the Giribaz File Manager plugin before 5.0.2 for WordPress logged activity related to the plugin in /wp-content/uploads/file-manager/log.txt. If a user edits the wp-config.php file using this plugin, the wp-config.php contents get added to log.txt, which is not protected and contains database credentials, salts, etc. These files have been indexed by Google and a simple dork will find affected sites.

Kaynak: NVD (kamu malı veri) ve WordPress.org eklenti dizini. Kayıtlar eklentinin WordPress.org adresi veya tam adıyla eşleştirilir. Türkçe açıklamalar makine çevirisidir; bağlayıcı metin NVD’deki İngilizce kayıttır. Veri 7 Ekim 2026 itibarıyla.