Eklenti güvenlik geçmişi
WP Ultimate Review güvenlik açıkları
ABD Ulusal Güvenlik Açığı Veritabanı’nda (NVD) WP Ultimate Review eklentisi için 13 açık kaydı bulunuyor; en yenisi 3 Ekim 2026 tarihli. Bunların 7 tanesi kritik veya yüksek önemde, 9 tanesi oturum açmadan istismar edilebiliyor. Güncel sürüm 2.4.4.
- Toplam kayıt
- 13
- Kritik veya yüksek
- 7
- Oturumsuz istismar
- 9
- Son kayıt
- 3 Ekim 2026
Bilinen açık kayıtları
En yeniden eskiye. Her kaydın özgün metni NVD’de.
uzaktan kod çalıştırma
Etkilenen sürümler: 2.4.3 ve öncesi
WordPress için geliştirilen “The WP Ultimate Review” eklentisi, 2.4.3 sürümü dahil olmak üzere tüm sürümlerinde keyfi kısa kod çalıştırma güvenlik açığına maruz kalmaktadır. Bu durum, yazılımın kullanıcıların do_shortcode işlevini çalıştırmadan önce bir değeri düzgün bir şekilde doğrulamayan bir eylemi gerçekleştirmesine izin vermesinden kaynaklanmaktadır. Bu durum, abone düzeyinde veya daha yüksek erişim hakkına sahip, kimlik doğrulaması yapılmış saldırganların keyfi kısa kodları çalıştırmasına olanak tanır. Bu güvenlik açığı, WordPress'un kendi strip_shortcodes() işlevinin, [[tag]] çift köşeli parantez kaçış karakterini, wp_insert_post depolamasından geçebilen ve the_content aracılığıyla herkese açık olarak sorgulanabilen xs_review yazı türü görüntülendiğinde tetiklenen çıplak bir [tag]'a dönüştürmesine dayanmaktadır.
uzaktan kod çalıştırma
Etkilenen sürümler: 2.4.3 ve öncesi · Oturum açmadan istismar edilebilir
WordPress için geliştirilen “The WP Ultimate Review” eklentisi, 2.4.3 sürümü dahil olmak üzere tüm sürümlerinde keyfi kısa kod çalıştırma güvenlik açığına maruz kalmaktadır. Bu durum, yazılımın kullanıcıların do_shortcode işlevini çalıştırmadan önce bir değeri düzgün bir şekilde doğrulamayan bir eylemi gerçekleştirmesine izin vermesinden kaynaklanmaktadır. Bu da, kimlik doğrulaması yapılmamış saldırganların keyfi kısa kodları çalıştırmasına imkân vermektedir. Tek güvenlik engelini aşmak için gerekli olan nonce, halka açık inceleme formu aracılığıyla kimliği doğrulanmamış ziyaretçilere verilir ve gönderilen shortcode yükleri varsayılan olarak yönetici onayı olmadan otomatik olarak yayınlanır; bu da istismarın herhangi bir hesap veya ayrıcalıklı etkileşim gerektirmediği anlamına gelir.
depolanmış siteler arası betik çalıştırma (XSS)
Etkilenen sürümler: 2.4.4 öncesi
2.4.4 sürümünden önceki WP Ultimate Review WordPress eklentisi, inceleme özet ayarlarının bir kısmını yazılara aktarırken gerekli kaçış işlemlerini uygulamamaktadır. Bu durum, yazar incelemeleri etkinleştirildiğinde, yazar rolüne sahip kullanıcıların bile Stored Cross-Site Scripting saldırıları gerçekleştirmesine olanak tanıyabilir.
hizmet dışı bırakma (DoS)
Etkilenen sürümler: 2.4.4 öncesi · Oturum açmadan istismar edilebilir
2.4.4 sürümünden önceki WP Ultimate Review WordPress eklentisi, kimliği doğrulanmamış kullanıcıların, incelenen sayfanın sonraki her ziyaretinde ölümcül bir hatayla çökmesine neden olacak şekilde özel olarak hazırlanmış inceleme içeriğini kaydetmesini engellemez; bu durum, 2.4.4 sürümünden önceki WP Ultimate Review WordPress eklentisinin inceleme görüntüleme ayarlarının hiç kaydedilmemiş olması halinde kalıcı bir hizmet reddi sorununa yol açar.
Türkçe kayıt ve ne yapmalıhizmet dışı bırakma (DoS)
Etkilenen sürümler: 2.4.4 öncesi · Oturum açmadan istismar edilebilir
2.4.4 sürümünden önceki WP Ultimate Review WordPress eklentisi, gönderilen bir yorum puanının sayısal olup olmadığını, bunu kaydetmeden ve daha sonra yorumları görüntülerken sayısal işlemlerde kullanmadan önce doğrulamamaktadır. Bu durum, kullanıcı yorumları etkinleştirildiğinde, kimliği doğrulanmamış kullanıcıların, yorum kaldırılana kadar yorumlanan içeriğin tüm ziyaretçiler için ölümcül bir hatayla çalışmamasını sağlamaktadır (kalıcı bir hizmet reddi).
Türkçe kayıt ve ne yapmalıdepolanmış siteler arası betik çalıştırma (XSS)
Etkilenen sürümler: 2.4.4 öncesi · Oturum açmadan istismar edilebilir
2.4.4 sürümünden önceki WP Ultimate Review WordPress eklentisi, kimlik doğrulaması yapılmamış ziyaretçilerin erişebildiği genel yorum formu aracılığıyla gönderilen yorumları düzgün bir şekilde temizlememekte ve kaçış karakterleriyle işleme koymamaktadır. Bu durum, kullanıcı yorumları etkinleştirildiğinde, yorumun görüntülendiği sayfayı görüntüleyen yöneticiler de dahil olmak üzere herhangi bir kullanıcıya karşı “Stored Cross-Site Scripting” saldırıları gerçekleştirilmesine olanak sağlamaktadır.
Türkçe kayıt ve ne yapmalıuzaktan kod çalıştırma
Etkilenen sürümler: 2.4.2 ve öncesi
WordPress için geliştirilen “The WP Ultimate Review” eklentisi, 2.4.2 sürümü dahil olmak üzere tüm sürümlerinde keyfi kısa kod çalıştırma güvenlik açığına maruz kalmaktadır. Bu durum, yazılımın kullanıcıların do_shortcode işlevini çalıştırmadan önce bir değeri düzgün bir şekilde doğrulamayan bir eylemi gerçekleştirmesine izin vermesinden kaynaklanmaktadır. Bu durum, abone düzeyinde veya daha yüksek erişim hakkına sahip, kimlik doğrulaması yapılmış saldırganların rastgele kısa kodları çalıştırmasına olanak tanır.
eksik yetki denetimi
Etkilenen sürümler: 2.3.8 ve öncesi · Oturum açmadan istismar edilebilir
Roxnor Wp Ultimate Review wp-ultimate-review allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Wp Ultimate Review: from n/a through'da <= 2.3.8 sürümlerinde yetki eksikliği güvenlik açığı.
DOM tabanlı siteler arası betik çalıştırma (XSS)
Etkilenen sürümler: 2.3.7 ve öncesi
Roxnor Wp Ultimate Review wp-ultimate-review allows DOM-Based XSS.This issue affects Wp Ultimate Review: from n/a through <= 2.3.7 sürümlerinde, web sayfası oluşturma sırasında girdilerin uygun şekilde nötralize edilmemesi nedeniyle ortaya çıkan ‘Siteler Arası Komut Dosyası Yürütme’ güvenlik açığı.
güvenlik
Etkilenen sürümler: 2.2.5 ve öncesi · Oturum açmadan istismar edilebilir
Wpmet’teki (Wp Ultimate Review) “Sunucu Tarafı Güvenliğin İstemci Tarafında Uygulanması” güvenlik açığı, işlevlerin atlanmasına olanak tanır. Bu sorun, Wp Ultimate Review adresindeki sürümleri etkiler: n/a’dan 2.2.5’e kadar.
kimlik doğrulama atlatma
Etkilenen sürümler: 2.3.6 ve öncesi · Oturum açmadan istismar edilebilir
Roxnor Wp Ultimate Review wp-ultimate-review allows Identity Spoofing.This issue affects Wp Ultimate Review: from n/a through'da <= 2.3.6 sürümlerinde bulunan, sahtecilik yoluyla kimlik doğrulama atlama güvenlik açığı.
eksik yetki denetimi
Etkilenen sürümler: 2.2.5 ve öncesi · Oturum açmadan istismar edilebilir
Wpmet’teki “Eksik Yetkilendirme” güvenlik açığı (Wp Ultimate Review.This) sorunu, Wp Ultimate Review adresindeki sürümleri etkilemektedir: n/a’dan 2.2.5’e kadar.
yetkisiz nesne erişimi (IDOR)
Etkilenen sürümler: 2.2.5 ve öncesi · Oturum açmadan istismar edilebilir
Wpmet’teki “Kullanıcı Tarafından Kontrol Edilen Anahtar Yoluyla Yetki Atlama” güvenlik açığı (Wp Ultimate Review.This) sorunu, Wp Ultimate Review adresindeki, n/a sürümünden 2.2.5 sürümüne kadar olan sürümleri etkilemektedir.
Kaynak: NVD (kamu malı veri) ve WordPress.org eklenti dizini. Kayıtlar eklentinin WordPress.org adresi veya tam adıyla eşleştirilir. Türkçe açıklamalar makine çevirisidir; bağlayıcı metin NVD’deki İngilizce kayıttır. Veri 7 Ekim 2026 itibarıyla.