Eklenti güvenlik geçmişi
Testimonials Widget güvenlik açıkları
ABD Ulusal Güvenlik Açığı Veritabanı’nda (NVD) Testimonials Widget eklentisi için 4 açık kaydı bulunuyor; en yenisi 26 Eylül 2026 tarihli. Bunların 1 tanesi kritik veya yüksek önemde, 2 tanesi oturum açmadan istismar edilebiliyor.
Bu eklenti WordPress.org dizininden kaldırılmış
Artık güncelleme almıyor; bir alternatife geçmeniz önerilir.
- Toplam kayıt
- 4
- Kritik veya yüksek
- 1
- Oturumsuz istismar
- 2
- Son kayıt
- 26 Eylül 2026
Bilinen açık kayıtları
En yeniden eskiye. Her kaydın özgün metni NVD’de.
sunucu taraflı istek sahteciliği (SSRF)
Etkilenen sürümler: 4.0.4 ve öncesi · Oturum açmadan istismar edilebilir
4.0.4 sürümüne kadar olan “Testimonials Widget” (WordPress) eklentisi, kullanıcı tarafından sağlanan bir URL’yi sunucu tarafında getirip yanıtı herkese açık bir dosya olarak kaydetmeden önce doğrulama yapmamaktadır; bu da, kimlik doğrulaması yapılmamış kullanıcıların sunucuyu iç hizmetlere istek göndermeye zorlamasına ve yanıtları okumasına olanak tanımaktadır.
eksik yetki denetimi
Etkilenen sürümler: 4.0.4 ve öncesi · Oturum açmadan istismar edilebilir
4.0.4 sürümüne kadar olan “Testimonials Widget” WordPress eklentisi, ön uçtaki referans gönderim formunu işlerken yetki veya sahiplik kontrolü yapmamaktadır; bu da, kimlik doğrulaması yapılmamış kullanıcıların, mevcut herhangi bir gönderinin başlığını, içeriğini ve yazarını değiştirmek de dahil olmak üzere, istedikleri gönderileri oluşturmalarına veya değiştirmelerine olanak tanımaktadır.
Türkçe kayıt ve ne yapmalıdepolanmış siteler arası betik çalıştırma (XSS)
Etkilenen sürümler: 4.0.4 ve öncesi
Axelerant Testimonials Widget'da, web sayfası oluşturma sırasında girdilerin uygun şekilde nötralize edilmemesi (XSS veya 'Siteler Arası Komut Dosyası Yürütme') nedeniyle Depolanmış XSS'ye olanak tanıyan bir güvenlik açığı bulunmaktadır. Bu sorun, Testimonials Widget adresindeki sürümleri etkilemektedir: n/a'dan 4.0.4'e kadar.
depolanmış siteler arası betik çalıştırma (XSS)
Etkilenen sürümler: 4.0.4 ve öncesi
The Testimonials Widget plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's testimonials shortcode in all versions up to, and including, 4.0.4 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated attackers, with contributor-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.
Kaynak: NVD (kamu malı veri) ve WordPress.org eklenti dizini. Kayıtlar eklentinin WordPress.org adresi veya tam adıyla eşleştirilir. Türkçe açıklamalar makine çevirisidir; bağlayıcı metin NVD’deki İngilizce kayıttır. Veri 7 Ekim 2026 itibarıyla.