WPHizmet

Eklenti güvenlik geçmişi

Groups güvenlik açıkları

ABD Ulusal Güvenlik Açığı Veritabanı’nda (NVD) Groups – Memberships and Access Control eklentisi için 3 açık kaydı bulunuyor; en yenisi 26 Eylül 2026 tarihli. Bunların 1 tanesi kritik veya yüksek önemde, 0 tanesi oturum açmadan istismar edilebiliyor. Güncel sürüm 4.8.0.

Toplam kayıt
3
Kritik veya yüksek
1
Oturumsuz istismar
0
Son kayıt
26 Eylül 2026

Bilinen açık kayıtları

En yeniden eskiye. Her kaydın özgün metni NVD’de.

  • CVE-2026-77203Yüksek · 8,826 Eylül 2026

    yetki yükseltme

    Etkilenen sürümler: 4.6.0 ve öncesi

    WordPress için geliştirilen “Groups – Memberships and Access Control” eklentisi, 4.6.0 sürümü dahil olmak üzere tüm sürümlerinde yetki yükseltme güvenlik açığına maruz kalmaktadır. Bunun nedeni, groups_join() işlevinin, gruba katılma uygunluğunu, o anda kimlik doğrulaması yapılmış kullanıcının kendi yetkilerinden ziyade, global $post->post_author aracılığıyla ilgili gönderinin yazarının yetkilerinden türetmesi ve aynı anda geçerli bir groups-join-data hash'i ve WordPress nonce'ı oluşturup aynı yanıtta çağrı yapan kullanıcıya döndürmesi ve böylece kendi kendine kayıt olmanın önündeki tüm yetkilendirme engellerini ortadan kaldırmasıdır. Bu durum, Abone düzeyinde ve üzeri erişim iznine sahip kimliği doğrulanmış saldırganların, groups_admin_groups yetkisine sahip ayrıcalıklı gruplar da dahil olmak üzere herhangi bir gruba kendilerini kaydetmelerini ve ardından kayıtlı tüm WordPress yetkisini içeren bir grup oluşturup bu gruba katılmalarını mümkün kılar; böylece ayrıcalıklarını fiilen Yönetici düzeyine yükseltirler. Bu açığı istismar etmek için saldırganın, kusurlu yetkilendirme kontrolü tarafından kullanılan ayrıcalıklı ortam gönderisi bağlamını oluşturmak amacıyla, kimliği doğrulanmış wp_ajax_parse_media_shortcode işleyicisinin post_ID parametresi aracılığıyla bir Yönetici tarafından oluşturulan gönderi kimliğini sağlaması gerekir.

    Türkçe kayıt ve ne yapmalı
  • CVE-2026-0549Orta · 6,419 Şubat 2026

    depolanmış siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 3.10.0 ve öncesi

    WordPress için geliştirilen “Groups” eklentisi, 3.10.0 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde, kullanıcı tarafından sağlanan özniteliklerde yetersiz girdi temizleme ve çıktı kaçış işlemleri nedeniyle, eklentinin “groups_group_info” kısa kodu aracılığıyla Depolanmış Siteler Arası Komut Yürütme (Stored Cross-Site Scripting) saldırılarına karşı savunmasızdır. Bu durum, katkıcı düzeyinde veya daha yüksek erişim iznine sahip, kimlik doğrulaması yapılmış saldırganların, bir kullanıcı enjekte edilmiş sayfaya her eriştiğinde çalıştırılacak rastgele web komut dosyalarını sayfalara enjekte etmesine olanak tanır.

  • CVE-2025-11748Orta · 4,38 Kasım 2025

    yetkisiz nesne erişimi (IDOR)

    Etkilenen sürümler: 3.7.0 ve öncesi

    WordPress için geliştirilen “Groups” eklentisi, 3.7.0 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde, kullanıcı tarafından kontrol edilen bir anahtarda doğrulama eksikliği nedeniyle, `group_join` işlevinin `group_id` parametresi aracılığıyla “Güvenli Olmayan Doğrudan Nesne Başvurusu” güvenlik açığına maruz kalmaktadır. Bu durum, Abone düzeyinde veya daha yüksek erişim iznine sahip, kimlik doğrulaması yapılmış saldırganların, kısa kodda belirtilen gruplar dışındaki gruplara kaydolmasına olanak tanır.

Kaynak: NVD (kamu malı veri) ve WordPress.org eklenti dizini. Kayıtlar eklentinin WordPress.org adresi veya tam adıyla eşleştirilir. Türkçe açıklamalar makine çevirisidir; bağlayıcı metin NVD’deki İngilizce kayıttır. Veri 7 Ekim 2026 itibarıyla.