WPHizmet

Eklenti güvenlik geçmişi

HT Contact Form güvenlik açıkları

ABD Ulusal Güvenlik Açığı Veritabanı’nda (NVD) HT Contact Form – Drag & Drop Form Builder for WordPress eklentisi için 10 açık kaydı bulunuyor; en yenisi 29 Eylül 2026 tarihli. Bunların 8 tanesi kritik veya yüksek önemde, 8 tanesi oturum açmadan istismar edilebiliyor. Güncel sürüm 2.10.3.

Toplam kayıt
10
Kritik veya yüksek
8
Oturumsuz istismar
8
Son kayıt
29 Eylül 2026

Bilinen açık kayıtları

En yeniden eskiye. Her kaydın özgün metni NVD’de.

  • CVE-2026-96326Yüksek · 7,229 Eylül 2026

    depolanmış siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 2.10.2 ve öncesi · Oturum açmadan istismar edilebilir

    WordPress için geliştirilen “HT Contact Form – Drag & Drop Form Builder for WordPress” eklentisi, yetersiz girdi temizleme ve çıktı kaçış işlemleri nedeniyle 2.10.2 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde Zengin Metin Düzenleyici Alanı aracılığıyla Depolanmış Siteler Arası Komut Ekleme (XSS) saldırılarına karşı savunmasızdır. Bu durum, kimlik doğrulaması yapılmamış saldırganların sayfalara rastgele web komut dosyaları enjekte etmesine ve bu komut dosyalarının, bir kullanıcı enjekte edilmiş sayfaya her eriştiğinde çalıştırılmasına olanak tanır.

    Türkçe kayıt ve ne yapmalı
  • CVE-2026-93303Yüksek · 7,225 Eylül 2026

    depolanmış siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 2.10.1 ve öncesi · Oturum açmadan istismar edilebilir

    WordPress için geliştirilen “HT Contact Form – Drag & Drop Form Builder for WordPress” eklentisi, yetersiz girdi temizleme ve çıktı kaçış işlemleri nedeniyle 2.10.1 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde, “form_data” Zengin Metin Alanı üzerinden Taslak Kaydetme/Devam Etme işlevi yoluyla Stored DOM-Based Cross-Site Scripting (DOM Tabanlı Saklı Çapraz Site Komut Dosyası) saldırısına açıktır. Bu durum, kimlik doğrulaması yapılmamış saldırganların, bir kullanıcı enjekte edilmiş sayfaya her eriştiğinde çalıştırılacak şekilde sayfalara keyfi web komut dosyaları enjekte etmesine olanak tanır. Bu güvenlik açığından yararlanmak için, kullanıcının saldırgan tarafından sağlanan bir taslak devam ettirme URL’sine tıklamasını sağlamak gerekir; saldırgan bu URL’yi, kaydetme yanıtında doğrudan döndürülen draft_key ve access_token değerlerini kullanarak oluşturur.

  • CVE-2026-14206Yüksek · 7,510 Ağustos 2026

    hassas bilgi ifşası

    Etkilenen sürümler: 2.9.3 öncesi · Oturum açmadan istismar edilebilir

    2.9.3 sürümünden önceki HT Contact Form WordPress eklentisi, kaydedilmiş form taslağını döndüren uç noktada herhangi bir yetkilendirme kontrolü yapmamakta ve bu da kimliği doğrulanmamış kullanıcıların form taslaklarında depolanan kişisel verileri (ad, e-posta, telefon, adres) okumasına olanak sağlamaktadır.

  • CVE-2026-7052Yüksek · 7,228 Mayıs 2026

    depolanmış siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 2.8.2 ve öncesi · Oturum açmadan istismar edilebilir

    WordPress için geliştirilen “HT Contact Form – Drag & Drop Form Builder for WordPress” eklentisi, yetersiz girdi temizleme ve çıktı kaçış işleme nedeniyle, 2.8.2 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde “file_upload” parametresi aracılığıyla Depolanmış Siteler Arası Komut Ekleme (Stored Cross-Site Scripting) saldırılarına karşı savunmasızdır. Bu durum, kimlik doğrulaması yapılmamış saldırganların, bir kullanıcı enjekte edilen sayfaya her eriştiğinde çalıştırılacak şekilde sayfalara rastgele web komut dosyaları enjekte etmesine olanak tanır. Bu güvenlik açığından yararlanmak için 'Gönderimleri Kaydet' ayarının etkinleştirilmiş olması gerekir; zira bu ayar, temizlenmemiş alan değerlerinin veritabanında kalıcı olarak saklanıp saklanmayacağını ve daha sonra yönetici giriş görüntüleyicisinde `dangerouslySetInnerHTML` aracılığıyla görüntülenip görüntülenmeyeceğini kontrol eder.

  • CVE-2026-42728Yüksek · 7,127 Mayıs 2026

    depolanmış siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 2.8.2 ve öncesi · Oturum açmadan istismar edilebilir

    HT Plugins HT Contact Form 7 ht-contactform allows Stored XSS.This issue affects HT Contact Form 7: from n/a through <= 2.8.2 sürümlerinde, web sayfası oluşturma sırasında girdilerin uygun şekilde nötralize edilmemesi nedeniyle ortaya çıkan ‘Siteler Arası Komut Dosyası Yürütme’ güvenlik açığı.

  • CVE-2025-54015Orta · 6,616 Temmuz 2025

    yerel dosya dahil etme (LFI)

    Etkilenen sürümler: 2.0.0 ve öncesi

    PHP Program ('PHP Remote File Inclusion') vulnerability in HT Plugins HT Contact Form 7 ht-contactform allows PHP Local File Inclusion.This issue affects HT Contact Form 7: from n/a through'da <= 2.0.0 sürümlerinde Include/Require deyimlerinde dosya adının hatalı kontrolü.

  • CVE-2025-7360Kritik · 9,815 Temmuz 2025

    uzaktan kod çalıştırma

    Etkilenen sürümler: 2.2.1 ve öncesi · Oturum açmadan istismar edilebilir

    WordPress için geliştirilen “HT Contact Form Widget For Elementor Page Builder & Gutenberg Blocks & Form Builder” eklentisi, 2.2.1 sürümü dahil olmak üzere tüm sürümlerinde handle_files_upload() işlevindeki yetersiz dosya yolu doğrulama nedeniyle, isteğe bağlı dosya taşıma saldırılarına karşı savunmasızdır. Bu durum, kimlik doğrulaması yapılmamış saldırganların sunucuda rastgele dosyaları taşıyabilmesine olanak tanır; doğru dosya (örneğin wp-config.php) taşındığında bu durum kolayca uzaktan kod çalıştırılmasına yol açabilir.

  • CVE-2025-7341Kritik · 9,815 Temmuz 2025

    rastgele dosya silme

    Etkilenen sürümler: 2.2.1 ve öncesi · Oturum açmadan istismar edilebilir

    WordPress için geliştirilen “HT Contact Form Widget For Elementor Page Builder & Gutenberg Blocks & Form Builder” eklentisi, 2.2.1 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde temp_file_delete() işlevindeki dosya yolu doğrulamasının yetersiz olması nedeniyle, rastgele dosya silme saldırılarına karşı savunmasızdır. Bu durum, kimlik doğrulaması yapılmamış saldırganların sunucudaki rastgele dosyaları silmesine olanak tanır; doğru dosya (örneğin wp-config.php) silindiğinde bu durum kolayca uzaktan kod çalıştırılmasına yol açabilir.

  • CVE-2025-7340Kritik · 9,815 Temmuz 2025

    kısıtlamasız dosya yükleme

    Etkilenen sürümler: 2.2.1 ve öncesi · Oturum açmadan istismar edilebilir

    WordPress için geliştirilen “HT Contact Form Widget For Elementor Page Builder & Gutenberg Blocks & Form Builder” eklentisi, 2.2.1 sürümü dahil olmak üzere tüm sürümlerinde temp_file_upload() işlevinde dosya türü doğrulamasının eksik olması nedeniyle, rastgele dosya yüklemelerine karşı savunmasızdır. Bu durum, kimlik doğrulaması yapılmamış saldırganların, etkilenen sitenin sunucusuna rastgele dosyalar yüklemesine olanak tanır ve bu da uzaktan kod yürütülmesine yol açabilir.

  • CVE-2025-24726Orta · 6,524 Ocak 2025

    depolanmış siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 1.2.1 ve öncesi

    HT Plugins HT Contact Form 7 ht-contactform allows Stored XSS.This issue affects HT Contact Form 7: from n/a through <= 1.2.1 sürümlerinde, web sayfası oluşturma sırasında girdilerin uygun şekilde etkisiz hale getirilmemesi nedeniyle ortaya çıkan ‘Siteler Arası Komut Dosyası Yürütme’ (Cross-site Scripting) güvenlik açığı.

Kaynak: NVD (kamu malı veri) ve WordPress.org eklenti dizini. Kayıtlar eklentinin WordPress.org adresi veya tam adıyla eşleştirilir. Türkçe açıklamalar makine çevirisidir; bağlayıcı metin NVD’deki İngilizce kayıttır. Veri 7 Ekim 2026 itibarıyla.