WPHizmet

Eklenti güvenlik geçmişi

WPCafe güvenlik açıkları

ABD Ulusal Güvenlik Açığı Veritabanı’nda (NVD) WPCafe – Restaurant Menu, Online Food Ordering & Table Booking System eklentisi için 15 açık kaydı bulunuyor; en yenisi 3 Ekim 2026 tarihli. Bunların 8 tanesi kritik veya yüksek önemde, 6 tanesi oturum açmadan istismar edilebiliyor. Güncel sürüm 3.0.21.

Toplam kayıt
15
Kritik veya yüksek
8
Oturumsuz istismar
6
Son kayıt
3 Ekim 2026

Bilinen açık kayıtları

En yeniden eskiye. Her kaydın özgün metni NVD’de.

  • CVE-2026-75028Yüksek · 7,53 Ekim 2026

    yerel dosya dahil etme (LFI)

    Etkilenen sürümler: 3.0.18 ve öncesi

    WordPress için geliştirilen “WPCafe – Restaurant Menu, Online Food Ordering & Table Booking System” eklentisi, 3.0.18 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde, (şablon kapsamındaki) işlev aracılığıyla Yerel Dosya Dahil Etme (Local File Inclusion) güvenlik açığına maruz kalmaktadır. Bu durum, katkıcı düzeyinde veya daha üst düzey erişim haklarına sahip, kimlik doğrulaması yapılmış saldırganların sunucuda rastgele .php dosyalarını dahil edip çalıştırmasına ve bu dosyalardaki herhangi bir PHP kodunun yürütülmesine olanak tanır. Bu durum, erişim denetimlerini atlatmak, hassas verileri ele geçirmek veya .php dosya türlerinin yüklenip dahil edilebildiği durumlarda kod yürütme gerçekleştirmek için kullanılabilir.

    Türkçe kayıt ve ne yapmalı
  • CVE-2026-11601Orta · 5,33 Ekim 2026

    eksik yetki denetimi

    Etkilenen sürümler: 3.0.19 ve öncesi · Oturum açmadan istismar edilebilir

    WordPress için geliştirilen “WPCafe – Restaurant Menu, Online Food Ordering & Table Booking System” eklentisi, 3.0.19 sürümü dahil olmak üzere tüm sürümlerinde yetkilendirme atlama güvenlik açığına maruz kalmaktadır. Bu durum, eklentinin bir kullanıcının belirli bir eylemi gerçekleştirme yetkisine sahip olup olmadığını düzgün bir şekilde doğrulamamasından kaynaklanmaktadır. Bu durum, kimlik doğrulaması yapılmamış saldırganların e-posta bildirim akışlarını okumasına, oluşturmasına, güncellemesine, kopyalamasına ve silmesine olanak tanır; buna, sitenin meşru adresinden gönderilen ve saldırganın kontrolündeki içerikle varsayılan rezervasyon onayı, iptal ve yönetici uyarı e-postalarının üzerine yazılması veya rezervasyon bildirim akışlarının tamamen yok edilmesi de dahildir. Email_Automation_Service_Provider::is_enable() yöntemi koşulsuz olarak true değerini döndürdüğü ve eklenti etkinleştirildiğinde önceden yapılandırılmış beş varsayılan e-posta akışıyla birlikte geldiği için, bu güvenlik açığına sahip uç noktalar her WPCafe kurulumunda herhangi bir yapılandırma gerektirmeden varsayılan olarak etkindir.

  • CVE-2026-86812Orta · 6,511 Eylül 2026

    eksik yetki denetimi

    Etkilenen sürümler: 3.0.18 öncesi · Oturum açmadan istismar edilebilir

    3.0.18 sürümünden önceki WPCafe WordPress eklentisi, bir dizi sipariş yönetimi REST uç noktasına erişimi doğru şekilde kısıtlamamaktadır; zira bu uç noktaların izin geri çağırma işlevleri, hata durumunda yanlış bir tür döndürmektedir. Bu durum, kimlik doğrulaması yapılmamış kullanıcıların misafir sipariş bilgilerini ifşa etmesine ve herhangi bir siparişin durumunu değiştirmesine veya siparişi çöp kutusuna atmasına olanak tanımaktadır.

  • CVE-2026-14550Orta · 5,326 Ağustos 2026

    eksik yetki denetimi

    Etkilenen sürümler: 3.0.18 öncesi · Oturum açmadan istismar edilebilir

    3.0.18 sürümünden önceki WPCafe WordPress eklentisi, REST API’si aracılığıyla rezervasyon oluşturulurken yetkilendirme kontrolü yapmamakta, yalnızca herkese açık bir nonce’yi doğrulamaktadır; bu da, kimliği doğrulanmamış kullanıcıların rastgele bir onay durumuyla rezervasyon göndermelerine ve yönetici denetim iş akışını atlamalarına olanak tanımaktadır.

  • CVE-2026-11818Orta · 5,410 Temmuz 2026

    eksik yetki denetimi

    Etkilenen sürümler: 3.0.14 ve öncesi

    WordPress için geliştirilen “WPCafe – Restaurant Menu, Online Food Ordering & Table Booking System” eklentisi, 3.0.14 sürümü dahil olmak üzere tüm sürümlerinde yetkilendirme atlama güvenlik açığına maruz kalmaktadır. Bu durum, eklentinin bir kullanıcının eylemi gerçekleştirmeye yetkili olup olmadığını düzgün bir şekilde doğrulamamasından kaynaklanmaktadır. Bu da, abone düzeyinde ve üzeri erişime sahip kimliği doğrulanmış saldırganların, yalnızca yöneticiler tarafından yönetilmesi amaçlanan bildirim akışı iş akışlarını listelemesine, oluşturmasına, güncellemesine, silmesine, kopyalamasına ve toplu olarak silmesine olanak tanır. Bu uç noktalardaki tek koruma, wp_rest nonce kontrolüdür; bu kontrol, oturum açmış herhangi bir kullanıcı tarafından ön uç sayfa kaynağından elde edilebilir.

  • CVE-2026-57622Orta · 4,326 Haziran 2026

    eksik yetki denetimi

    Etkilenen sürümler: 3.0.14 ve öncesi

    WPCafe'ın 3.0.14 ve önceki sürümlerinde abonelerde erişim denetimi açığı.

  • CVE-2026-27071Kritik · 9,125 Mart 2026

    eksik yetki denetimi

    Etkilenen sürümler: 3.0.7 ve öncesi · Oturum açmadan istismar edilebilir

    Arraytics WPCafe wp-cafe allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects WPCafe: from n/a through'da <= 3.0.7 sürümlerinde yetki eksikliği güvenlik açığı.

  • CVE-2025-39452Yüksek · 7,517 Nisan 2025

    yerel dosya dahil etme (LFI)

    Etkilenen sürümler: 2.2.32 ve öncesi

    PHP Program ('PHP Remote File Inclusion') vulnerability in Arraytics WPCafe wp-cafe allows PHP Local File Inclusion.This issue affects WPCafe: from n/a through'de <= 2.2.32 sürümlerinde Include/Require deyimlerinde dosya adının hatalı kontrolü.

  • CVE-2025-30829Yüksek · 7,527 Mart 2025

    yerel dosya dahil etme (LFI)

    Etkilenen sürümler: 2.2.31 ve öncesi

    PHP Program ('PHP Remote File Inclusion') vulnerability in Arraytics WPCafe wp-cafe allows PHP Local File Inclusion.This issue affects WPCafe: from n/a through'de <= 2.2.31 sürümlerinde Include/Require deyimlerinde dosya adının hatalı kontrolü.

  • CVE-2023-47805Kritik · 9,89 Aralık 2024

    eksik yetki denetimi

    Etkilenen sürümler: 2.2.22 ve öncesi · Oturum açmadan istismar edilebilir

    Arraytics WPCafe wp-cafe allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects WPCafe: from n/a through'de <= 2.2.22 sürümlerinde yetki eksikliği güvenlik açığı.

  • CVE-2024-43135Yüksek · 8,813 Ağustos 2024

    yerel dosya dahil etme (LFI)

    Etkilenen sürümler: 2.2.28 ve öncesi

    Themewinter WPCafe sürümlerinde, kısıtlanmış bir dizine giden yol adının hatalı şekilde sınırlandırılması (“Yol Geçişi”) güvenlik açığı, PHP’de yerel dosya dahil edilmesine olanak tanır. Bu sorun, WPCafe sürümlerini etkiler: n/a’dan 2.2.28’e kadar.

  • CVE-2024-37513Yüksek · 8,89 Temmuz 2024

    dizin geçişi (path traversal)

    Etkilenen sürümler: 2.2.27 ve öncesi

    Themewinter WPCafe sürümlerinde, kısıtlanmış bir dizine yönelik yol adının hatalı şekilde sınırlandırılması (“Yol Geçişi”) güvenlik açığı, yol geçişine olanak tanır. Bu sorun, WPCafe adresindeki n/a’dan 2.2.27’ye kadar olan sürümleri etkilemektedir.

  • CVE-2024-5431Yüksek · 8,825 Haziran 2024

    yerel dosya dahil etme (LFI)

    Etkilenen sürümler: 2.2.25 ve öncesi

    The WPCafe – Online Food Ordering, Restaurant Menu, Delivery, and Reservations for WooCommerce plugin for WordPress is vulnerable to Local File Inclusion in all versions up to, and including, 2.2.25 via the reservation_extra_field shortcode parameter. This makes it possible for authenticated attackers, with Contributor-level access and above, to include remote files on the server, potentially resulting in code execution

  • CVE-2024-5427Orta · 5,431 Mayıs 2024

    depolanmış siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 2.2.24 ve öncesi

    The WPCafe – Online Food Ordering, Restaurant Menu, Delivery, and Reservations for WooCommerce plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's Reservation Form shortcode in all versions up to, and including, 2.2.24 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated attackers, with contributor-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.

  • CVE-2024-1855Orta · 5,323 Mayıs 2024

    sunucu taraflı istek sahteciliği (SSRF)

    Etkilenen sürümler: 2.2.23 ve öncesi · Oturum açmadan istismar edilebilir

    The WPCafe – Restaurant Menu, Online Ordering for WooCommerce, Pickup / Delivery and Table Reservation plugin for WordPress is vulnerable to Server-Side Request Forgery in all versions up to, and including, 2.2.23 via the wpc_check_for_submission function. This makes it possible for unauthenticated attackers to make web requests to arbitrary locations originating from the web application.

Kaynak: NVD (kamu malı veri) ve WordPress.org eklenti dizini. Kayıtlar eklentinin WordPress.org adresi veya tam adıyla eşleştirilir. Türkçe açıklamalar makine çevirisidir; bağlayıcı metin NVD’deki İngilizce kayıttır. Veri 7 Ekim 2026 itibarıyla.