WPHizmet

Eklenti güvenlik geçmişi

Testimonials Widget güvenlik açıkları

ABD Ulusal Güvenlik Açığı Veritabanı’nda (NVD) Testimonials Widget eklentisi için 4 açık kaydı bulunuyor; en yenisi 26 Eylül 2026 tarihli. Bunların 1 tanesi kritik veya yüksek önemde, 2 tanesi oturum açmadan istismar edilebiliyor.

Bu eklenti WordPress.org dizininden kaldırılmış

Artık güncelleme almıyor; bir alternatife geçmeniz önerilir.

Toplam kayıt
4
Kritik veya yüksek
1
Oturumsuz istismar
2
Son kayıt
26 Eylül 2026

Bilinen açık kayıtları

En yeniden eskiye. Her kaydın özgün metni NVD’de.

  • CVE-2026-96533Orta · 5,826 Eylül 2026

    sunucu taraflı istek sahteciliği (SSRF)

    Etkilenen sürümler: 4.0.4 ve öncesi · Oturum açmadan istismar edilebilir

    4.0.4 sürümüne kadar olan “Testimonials Widget” (WordPress) eklentisi, kullanıcı tarafından sağlanan bir URL’yi sunucu tarafında getirip yanıtı herkese açık bir dosya olarak kaydetmeden önce doğrulama yapmamaktadır; bu da, kimlik doğrulaması yapılmamış kullanıcıların sunucuyu iç hizmetlere istek göndermeye zorlamasına ve yanıtları okumasına olanak tanımaktadır.

  • CVE-2026-96532Yüksek · 7,526 Eylül 2026

    eksik yetki denetimi

    Etkilenen sürümler: 4.0.4 ve öncesi · Oturum açmadan istismar edilebilir

    4.0.4 sürümüne kadar olan “Testimonials Widget” WordPress eklentisi, ön uçtaki referans gönderim formunu işlerken yetki veya sahiplik kontrolü yapmamaktadır; bu da, kimlik doğrulaması yapılmamış kullanıcıların, mevcut herhangi bir gönderinin başlığını, içeriğini ve yazarını değiştirmek de dahil olmak üzere, istedikleri gönderileri oluşturmalarına veya değiştirmelerine olanak tanımaktadır.

    Türkçe kayıt ve ne yapmalı
  • CVE-2024-37553Orta · 5,46 Temmuz 2024

    depolanmış siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 4.0.4 ve öncesi

    Axelerant Testimonials Widget'da, web sayfası oluşturma sırasında girdilerin uygun şekilde nötralize edilmemesi (XSS veya 'Siteler Arası Komut Dosyası Yürütme') nedeniyle Depolanmış XSS'ye olanak tanıyan bir güvenlik açığı bulunmaktadır. Bu sorun, Testimonials Widget adresindeki sürümleri etkilemektedir: n/a'dan 4.0.4'e kadar.

  • CVE-2024-4705Orta · 5,46 Haziran 2024

    depolanmış siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 4.0.4 ve öncesi

    The Testimonials Widget plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's testimonials shortcode in all versions up to, and including, 4.0.4 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated attackers, with contributor-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.

Kaynak: NVD (kamu malı veri) ve WordPress.org eklenti dizini. Kayıtlar eklentinin WordPress.org adresi veya tam adıyla eşleştirilir. Türkçe açıklamalar makine çevirisidir; bağlayıcı metin NVD’deki İngilizce kayıttır. Veri 7 Ekim 2026 itibarıyla.