Eklenti güvenlik geçmişi
Ultimate Multisite güvenlik açıkları
ABD Ulusal Güvenlik Açığı Veritabanı’nda (NVD) Ultimate Multisite – WordPress Multisite SaaS & WaaS Platform eklentisi için 1 açık kaydı bulunuyor; en yenisi 1 Ekim 2026 tarihli. Bunların 1 tanesi kritik veya yüksek önemde, 1 tanesi oturum açmadan istismar edilebiliyor. Güncel sürüm 2.17.2.
- Toplam kayıt
- 1
- Kritik veya yüksek
- 1
- Oturumsuz istismar
- 1
- Son kayıt
- 1 Ekim 2026
Bilinen açık kayıtları
En yeniden eskiye. Her kaydın özgün metni NVD’de.
kimlik doğrulama atlatma
Etkilenen sürümler: 2.15.0 ve öncesi · Oturum açmadan istismar edilebilir
WordPress için geliştirilen Ultimate Multisite – WordPress Multisite SaaS & WaaS Platform eklentisi, 2.15.0 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde, `login_customer_after_checkout` işlevinin `checkout_form` parametresi aracılığıyla Kimlik Doğrulama Atlama (Authentication Bypass) güvenlik açığına maruz kalmaktadır. Bunun nedeni, herkese açık olan `wu_ajax_nopriv_wu_validate_form` AJAX işleyicisinin, serbestçe elde edilebilen bir ödeme noncesini kabul etmesi ve `checkout_form=wu-finish-checkout` parametresinin, `get_validation_rules()` işlevinin tüm doğrulama kurallarını geçersiz kılmasına neden olurken, `finish_checkout_form_fields()` işlevi boş bir adım listesi döndürür — bu da `is_last_step()` işlevinin true değerini döndürmesine ve isteğin doğrudan tam sipariş işleme aşamasına yönlendirilmesine neden olur — bunun ardından `maybe_create_customer()`, saldırgan tarafından sağlanan `email_address` adresini herhangi bir kimlik doğrulama veya sahiplik kontrolü yapmadan mevcut bir WordPress kullanıcı kimliğine eşler ve `login_customer_after_checkout()`, şifresiz bir kod yolu aracılığıyla o kullanıcı kimliği için `wp_set_auth_cookie()` işlevini çağırır. Bu durum, kimlik doğrulaması yapılmamış saldırganların, yalnızca e-posta adresini bilmek suretiyle mevcut herhangi bir WordPress kullanıcısı — Ağ Süper Yöneticisi dahil — olarak oturum açmasına olanak tanır. Bu açığın istismar edilebilmesi için, hedef alınan kullanıcı hesabında önceden var olan bir Ultimate Multisite müşteri kaydı bulunmaması gerekir; yeni kurulmuş bir Multisite kurulumundaki Ağ Süper Yöneticisi gibi hesaplar veya Ultimate Multisite yapılandırılmadan önce eklenen herhangi bir yönetici ya da editör, bu koşulu karşılar ve bu nedenle istismar edilebilir.
Türkçe kayıt ve ne yapmalı
Kaynak: NVD (kamu malı veri) ve WordPress.org eklenti dizini. Kayıtlar eklentinin WordPress.org adresi veya tam adıyla eşleştirilir. Türkçe açıklamalar makine çevirisidir; bağlayıcı metin NVD’deki İngilizce kayıttır. Veri 7 Ekim 2026 itibarıyla.