WPHizmet

Eklenti güvenlik geçmişi

Payments for Hubtel güvenlik açıkları

ABD Ulusal Güvenlik Açığı Veritabanı’nda (NVD) Payments for Hubtel eklentisi için 3 açık kaydı bulunuyor; en yenisi 1 Ekim 2026 tarihli. Bunların 1 tanesi kritik veya yüksek önemde, 3 tanesi oturum açmadan istismar edilebiliyor. Güncel sürüm 1.0.2.

Toplam kayıt
3
Kritik veya yüksek
1
Oturumsuz istismar
3
Son kayıt
1 Ekim 2026

Bilinen açık kayıtları

En yeniden eskiye. Her kaydın özgün metni NVD’de.

  • CVE-2026-96255Yüksek · 7,51 Ekim 2026

    hassas bilgi ifşası

    Etkilenen sürümler: 1.0.2 öncesi · Oturum açmadan istismar edilebilir

    1.0.2 sürümünden önceki Payments for Hubtel WordPress eklentisi, ödeme taleplerinin kaydedildiği bir hata ayıklama günlüğüne herkese açık erişimi engellememektedir; bu günlükte mağazanın ödeme ağ geçidi API kimlik bilgileri düz metin olarak yer almaktadır ve bu da kimliği doğrulanmamış saldırganların bu kimlik bilgilerini ele almasına imkân vermektedir.

    Türkçe kayıt ve ne yapmalı
  • CVE-2026-96200Orta · 5,31 Ekim 2026

    eksik yetki denetimi

    Etkilenen sürümler: 1.0.2 öncesi · Oturum açmadan istismar edilebilir

    1.0.2 sürümünden önceki Payments for Hubtel WordPress eklentisi, ödeme geri çağrısı yoluyla alınan ödeme bildirimlerinin ödeme sağlayıcısından geldiğini doğrulamamaktadır; bu da, kimlik doğrulaması yapılmamış saldırganların, ödeme yapılmadan rastgele siparişleri “ödenmiş” olarak işaretlemesine olanak tanımaktadır.

  • CVE-2026-96173Orta · 5,31 Ekim 2026

    yetkisiz nesne erişimi (IDOR)

    Etkilenen sürümler: 1.0.2 öncesi · Oturum açmadan istismar edilebilir

    1.0.2 sürümünden önceki Payments for Hubtel WordPress eklentisi, genel bir ödeme geri çağırma isteğini yeniden yönlendirmeden önce, isteği gönderen kişinin bir siparişi görüntüleme yetkisine sahip olup olmadığını doğrulamamaktadır; bu da, kimlik doğrulaması yapılmamış saldırganların rastgele bir siparişin sipariş anahtarını ele geçirmesine ve içeriğini görüntülemesine olanak tanımaktadır.

Kaynak: NVD (kamu malı veri) ve WordPress.org eklenti dizini. Kayıtlar eklentinin WordPress.org adresi veya tam adıyla eşleştirilir. Türkçe açıklamalar makine çevirisidir; bağlayıcı metin NVD’deki İngilizce kayıttır. Veri 7 Ekim 2026 itibarıyla.