Eklenti güvenlik geçmişi
Frontend Post Submission Manager Lite güvenlik açıkları
ABD Ulusal Güvenlik Açığı Veritabanı’nda (NVD) Frontend Post Submission Manager Lite – Guest Post and Frontend Submission Forms eklentisi için 5 açık kaydı bulunuyor; en yenisi 30 Eylül 2026 tarihli. Bunların 1 tanesi kritik veya yüksek önemde, 4 tanesi oturum açmadan istismar edilebiliyor. Güncel sürüm 1.3.5.
- Toplam kayıt
- 5
- Kritik veya yüksek
- 1
- Oturumsuz istismar
- 4
- Son kayıt
- 30 Eylül 2026
Bilinen açık kayıtları
En yeniden eskiye. Her kaydın özgün metni NVD’de.
depolanmış siteler arası betik çalıştırma (XSS)
Etkilenen sürümler: 1.3.4 ve öncesi · Oturum açmadan istismar edilebilir
WordPress için geliştirilen “Frontend Post Submission Manager Lite – Frontend Posting WordPress Plugin” eklentisi, yetersiz girdi temizleme ve çıktı kaçış işlemleri nedeniyle 1.3.4 sürümü dahil olmak üzere tüm sürümlerinde post_content parametresi (data-label DOM Sink) yoluyla depolanmış DOM tabanlı siteler arası komut enjeksiyonu (XSS) saldırılarına açıktır. Bu durum, kimlik doğrulaması yapılmamış saldırganların, bir kullanıcı enjekte edilmiş sayfaya her eriştiğinde çalışacak şekilde sayfalara rastgele web komut dosyaları enjekte etmesine olanak tanır. Bunun gerçekleşmesi için site yöneticisinin [fpsm] kısa kodu aracılığıyla konuk yazısı gönderimini etkinleştirmiş olması gerekir; bu kısa kod, kısa kodu içeren her sayfada üretilen bir nonce ile sınırlandırılmış, herkese açık bir AJAX işleyicisini kaydeder.
Türkçe kayıt ve ne yapmalıaçık yönlendirme
Etkilenen sürümler: 1.2.7 ve öncesi · Oturum açmadan istismar edilebilir
WordPress için geliştirilen “Frontend Post Submission Manager Lite” eklentisi, 1.2.7 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde, “verify_username_password” işlevindeki “requested_page” POST parametresine yönelik yetersiz doğrulama nedeniyle Açık Yönlendirme (Open Redirection) güvenlik açığına maruz kalmaktadır. Bu durum, kimlik doğrulaması yapılmamış saldırganların, kullanıcıları bir bağlantıya tıklama gibi bir eylemi gerçekleştirmeye ikna etmeleri halinde, kullanıcıları potansiyel olarak zararlı sitelere yönlendirmelerine olanak tanır.
eksik yetki denetimi
Etkilenen sürümler: 1.2.6 ve öncesi · Oturum açmadan istismar edilebilir
WordPress için geliştirilen “Frontend Post Submission Manager Lite – Frontend Posting WordPress Plugin” eklentisi, 1.2.6 sürümü dahil olmak üzere tüm sürümlerinde “media_delete_action” işlevindeki hatalı yetkilendirme kontrolü nedeniyle yetkisiz veri kaybına açık durumdadır. Bu durum, kimliği doğrulanmamış saldırganların istedikleri ekleri silmelerine imkân vermektedir.
eksik yetki denetimi
Etkilenen sürümler: 1.2.5 ve öncesi · Oturum açmadan istismar edilebilir
WordPress için geliştirilen “Frontend Post Submission Manager Lite” eklentisi, 1.2.5 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde “Yetkilendirme Eksikliği” güvenlik açığına maruz kalmaktadır. Bu durum, fpsml_form_process AJAX eylemindeki yazı güncelleme işlevselliğinde yetkilendirme kontrollerinin eksik olmasından kaynaklanmaktadır. Bu durum, kimlik doğrulaması yapılmamış saldırganların konuk gönderim formu aracılığıyla post_id parametresi sağlayarak herhangi bir gönderiyi değiştirmelerine olanak tanır; böylece saldırganlar gönderi başlıklarını, içeriğini ve özetlerini değiştirebilir ve gönderi yazarlarını silebilir.
eksik yetki denetimi
Etkilenen sürümler: 1.2.2 ve öncesi
WordPress için geliştirilen “Frontend Post Submission Manager Lite – Frontend Posting WordPress Plugin” eklentisi, 1.2.2 sürümü dahil olmak üzere tüm sürümlerinde, “save_global_settings” ve “process_form_edit” işlevlerinde yetki kontrolünün eksik olması nedeniyle verilerin yetkisiz olarak değiştirilmesine karşı savunmasızdır. Bu durum, Abone düzeyinde veya daha yüksek erişim hakkına sahip, kimlik doğrulaması yapılmış saldırganların eklentinin ayarlarını ve formlarını güncellemesine olanak tanır.
Kaynak: NVD (kamu malı veri) ve WordPress.org eklenti dizini. Kayıtlar eklentinin WordPress.org adresi veya tam adıyla eşleştirilir. Türkçe açıklamalar makine çevirisidir; bağlayıcı metin NVD’deki İngilizce kayıttır. Veri 7 Ekim 2026 itibarıyla.