Eklenti güvenlik geçmişi
WPCafe güvenlik açıkları
ABD Ulusal Güvenlik Açığı Veritabanı’nda (NVD) WPCafe – Restaurant Menu, Online Food Ordering & Table Booking System eklentisi için 15 açık kaydı bulunuyor; en yenisi 3 Ekim 2026 tarihli. Bunların 8 tanesi kritik veya yüksek önemde, 6 tanesi oturum açmadan istismar edilebiliyor. Güncel sürüm 3.0.21.
- Toplam kayıt
- 15
- Kritik veya yüksek
- 8
- Oturumsuz istismar
- 6
- Son kayıt
- 3 Ekim 2026
Bilinen açık kayıtları
En yeniden eskiye. Her kaydın özgün metni NVD’de.
yerel dosya dahil etme (LFI)
Etkilenen sürümler: 3.0.18 ve öncesi
WordPress için geliştirilen “WPCafe – Restaurant Menu, Online Food Ordering & Table Booking System” eklentisi, 3.0.18 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde, (şablon kapsamındaki) işlev aracılığıyla Yerel Dosya Dahil Etme (Local File Inclusion) güvenlik açığına maruz kalmaktadır. Bu durum, katkıcı düzeyinde veya daha üst düzey erişim haklarına sahip, kimlik doğrulaması yapılmış saldırganların sunucuda rastgele .php dosyalarını dahil edip çalıştırmasına ve bu dosyalardaki herhangi bir PHP kodunun yürütülmesine olanak tanır. Bu durum, erişim denetimlerini atlatmak, hassas verileri ele geçirmek veya .php dosya türlerinin yüklenip dahil edilebildiği durumlarda kod yürütme gerçekleştirmek için kullanılabilir.
Türkçe kayıt ve ne yapmalıeksik yetki denetimi
Etkilenen sürümler: 3.0.19 ve öncesi · Oturum açmadan istismar edilebilir
WordPress için geliştirilen “WPCafe – Restaurant Menu, Online Food Ordering & Table Booking System” eklentisi, 3.0.19 sürümü dahil olmak üzere tüm sürümlerinde yetkilendirme atlama güvenlik açığına maruz kalmaktadır. Bu durum, eklentinin bir kullanıcının belirli bir eylemi gerçekleştirme yetkisine sahip olup olmadığını düzgün bir şekilde doğrulamamasından kaynaklanmaktadır. Bu durum, kimlik doğrulaması yapılmamış saldırganların e-posta bildirim akışlarını okumasına, oluşturmasına, güncellemesine, kopyalamasına ve silmesine olanak tanır; buna, sitenin meşru adresinden gönderilen ve saldırganın kontrolündeki içerikle varsayılan rezervasyon onayı, iptal ve yönetici uyarı e-postalarının üzerine yazılması veya rezervasyon bildirim akışlarının tamamen yok edilmesi de dahildir. Email_Automation_Service_Provider::is_enable() yöntemi koşulsuz olarak true değerini döndürdüğü ve eklenti etkinleştirildiğinde önceden yapılandırılmış beş varsayılan e-posta akışıyla birlikte geldiği için, bu güvenlik açığına sahip uç noktalar her WPCafe kurulumunda herhangi bir yapılandırma gerektirmeden varsayılan olarak etkindir.
eksik yetki denetimi
Etkilenen sürümler: 3.0.18 öncesi · Oturum açmadan istismar edilebilir
3.0.18 sürümünden önceki WPCafe WordPress eklentisi, bir dizi sipariş yönetimi REST uç noktasına erişimi doğru şekilde kısıtlamamaktadır; zira bu uç noktaların izin geri çağırma işlevleri, hata durumunda yanlış bir tür döndürmektedir. Bu durum, kimlik doğrulaması yapılmamış kullanıcıların misafir sipariş bilgilerini ifşa etmesine ve herhangi bir siparişin durumunu değiştirmesine veya siparişi çöp kutusuna atmasına olanak tanımaktadır.
eksik yetki denetimi
Etkilenen sürümler: 3.0.18 öncesi · Oturum açmadan istismar edilebilir
3.0.18 sürümünden önceki WPCafe WordPress eklentisi, REST API’si aracılığıyla rezervasyon oluşturulurken yetkilendirme kontrolü yapmamakta, yalnızca herkese açık bir nonce’yi doğrulamaktadır; bu da, kimliği doğrulanmamış kullanıcıların rastgele bir onay durumuyla rezervasyon göndermelerine ve yönetici denetim iş akışını atlamalarına olanak tanımaktadır.
eksik yetki denetimi
Etkilenen sürümler: 3.0.14 ve öncesi
WordPress için geliştirilen “WPCafe – Restaurant Menu, Online Food Ordering & Table Booking System” eklentisi, 3.0.14 sürümü dahil olmak üzere tüm sürümlerinde yetkilendirme atlama güvenlik açığına maruz kalmaktadır. Bu durum, eklentinin bir kullanıcının eylemi gerçekleştirmeye yetkili olup olmadığını düzgün bir şekilde doğrulamamasından kaynaklanmaktadır. Bu da, abone düzeyinde ve üzeri erişime sahip kimliği doğrulanmış saldırganların, yalnızca yöneticiler tarafından yönetilmesi amaçlanan bildirim akışı iş akışlarını listelemesine, oluşturmasına, güncellemesine, silmesine, kopyalamasına ve toplu olarak silmesine olanak tanır. Bu uç noktalardaki tek koruma, wp_rest nonce kontrolüdür; bu kontrol, oturum açmış herhangi bir kullanıcı tarafından ön uç sayfa kaynağından elde edilebilir.
eksik yetki denetimi
Etkilenen sürümler: 3.0.14 ve öncesi
WPCafe'ın 3.0.14 ve önceki sürümlerinde abonelerde erişim denetimi açığı.
eksik yetki denetimi
Etkilenen sürümler: 3.0.7 ve öncesi · Oturum açmadan istismar edilebilir
Arraytics WPCafe wp-cafe allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects WPCafe: from n/a through'da <= 3.0.7 sürümlerinde yetki eksikliği güvenlik açığı.
yerel dosya dahil etme (LFI)
Etkilenen sürümler: 2.2.32 ve öncesi
PHP Program ('PHP Remote File Inclusion') vulnerability in Arraytics WPCafe wp-cafe allows PHP Local File Inclusion.This issue affects WPCafe: from n/a through'de <= 2.2.32 sürümlerinde Include/Require deyimlerinde dosya adının hatalı kontrolü.
yerel dosya dahil etme (LFI)
Etkilenen sürümler: 2.2.31 ve öncesi
PHP Program ('PHP Remote File Inclusion') vulnerability in Arraytics WPCafe wp-cafe allows PHP Local File Inclusion.This issue affects WPCafe: from n/a through'de <= 2.2.31 sürümlerinde Include/Require deyimlerinde dosya adının hatalı kontrolü.
eksik yetki denetimi
Etkilenen sürümler: 2.2.22 ve öncesi · Oturum açmadan istismar edilebilir
Arraytics WPCafe wp-cafe allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects WPCafe: from n/a through'de <= 2.2.22 sürümlerinde yetki eksikliği güvenlik açığı.
yerel dosya dahil etme (LFI)
Etkilenen sürümler: 2.2.28 ve öncesi
Themewinter WPCafe sürümlerinde, kısıtlanmış bir dizine giden yol adının hatalı şekilde sınırlandırılması (“Yol Geçişi”) güvenlik açığı, PHP’de yerel dosya dahil edilmesine olanak tanır. Bu sorun, WPCafe sürümlerini etkiler: n/a’dan 2.2.28’e kadar.
dizin geçişi (path traversal)
Etkilenen sürümler: 2.2.27 ve öncesi
Themewinter WPCafe sürümlerinde, kısıtlanmış bir dizine yönelik yol adının hatalı şekilde sınırlandırılması (“Yol Geçişi”) güvenlik açığı, yol geçişine olanak tanır. Bu sorun, WPCafe adresindeki n/a’dan 2.2.27’ye kadar olan sürümleri etkilemektedir.
yerel dosya dahil etme (LFI)
Etkilenen sürümler: 2.2.25 ve öncesi
The WPCafe – Online Food Ordering, Restaurant Menu, Delivery, and Reservations for WooCommerce plugin for WordPress is vulnerable to Local File Inclusion in all versions up to, and including, 2.2.25 via the reservation_extra_field shortcode parameter. This makes it possible for authenticated attackers, with Contributor-level access and above, to include remote files on the server, potentially resulting in code execution
depolanmış siteler arası betik çalıştırma (XSS)
Etkilenen sürümler: 2.2.24 ve öncesi
The WPCafe – Online Food Ordering, Restaurant Menu, Delivery, and Reservations for WooCommerce plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's Reservation Form shortcode in all versions up to, and including, 2.2.24 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated attackers, with contributor-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.
sunucu taraflı istek sahteciliği (SSRF)
Etkilenen sürümler: 2.2.23 ve öncesi · Oturum açmadan istismar edilebilir
The WPCafe – Restaurant Menu, Online Ordering for WooCommerce, Pickup / Delivery and Table Reservation plugin for WordPress is vulnerable to Server-Side Request Forgery in all versions up to, and including, 2.2.23 via the wpc_check_for_submission function. This makes it possible for unauthenticated attackers to make web requests to arbitrary locations originating from the web application.
Kaynak: NVD (kamu malı veri) ve WordPress.org eklenti dizini. Kayıtlar eklentinin WordPress.org adresi veya tam adıyla eşleştirilir. Türkçe açıklamalar makine çevirisidir; bağlayıcı metin NVD’deki İngilizce kayıttır. Veri 7 Ekim 2026 itibarıyla.