WPHizmet

Eklenti güvenlik geçmişi

WP Ultimate Review güvenlik açıkları

ABD Ulusal Güvenlik Açığı Veritabanı’nda (NVD) WP Ultimate Review eklentisi için 13 açık kaydı bulunuyor; en yenisi 3 Ekim 2026 tarihli. Bunların 7 tanesi kritik veya yüksek önemde, 9 tanesi oturum açmadan istismar edilebiliyor. Güncel sürüm 2.4.4.

Toplam kayıt
13
Kritik veya yüksek
7
Oturumsuz istismar
9
Son kayıt
3 Ekim 2026

Bilinen açık kayıtları

En yeniden eskiye. Her kaydın özgün metni NVD’de.

  • CVE-2026-103519Orta · 5,43 Ekim 2026

    uzaktan kod çalıştırma

    Etkilenen sürümler: 2.4.3 ve öncesi

    WordPress için geliştirilen “The WP Ultimate Review” eklentisi, 2.4.3 sürümü dahil olmak üzere tüm sürümlerinde keyfi kısa kod çalıştırma güvenlik açığına maruz kalmaktadır. Bu durum, yazılımın kullanıcıların do_shortcode işlevini çalıştırmadan önce bir değeri düzgün bir şekilde doğrulamayan bir eylemi gerçekleştirmesine izin vermesinden kaynaklanmaktadır. Bu durum, abone düzeyinde veya daha yüksek erişim hakkına sahip, kimlik doğrulaması yapılmış saldırganların keyfi kısa kodları çalıştırmasına olanak tanır. Bu güvenlik açığı, WordPress'un kendi strip_shortcodes() işlevinin, [[tag]] çift köşeli parantez kaçış karakterini, wp_insert_post depolamasından geçebilen ve the_content aracılığıyla herkese açık olarak sorgulanabilen xs_review yazı türü görüntülendiğinde tetiklenen çıplak bir [tag]'a dönüştürmesine dayanmaktadır.

  • CVE-2026-100157Orta · 6,53 Ekim 2026

    uzaktan kod çalıştırma

    Etkilenen sürümler: 2.4.3 ve öncesi · Oturum açmadan istismar edilebilir

    WordPress için geliştirilen “The WP Ultimate Review” eklentisi, 2.4.3 sürümü dahil olmak üzere tüm sürümlerinde keyfi kısa kod çalıştırma güvenlik açığına maruz kalmaktadır. Bu durum, yazılımın kullanıcıların do_shortcode işlevini çalıştırmadan önce bir değeri düzgün bir şekilde doğrulamayan bir eylemi gerçekleştirmesine izin vermesinden kaynaklanmaktadır. Bu da, kimlik doğrulaması yapılmamış saldırganların keyfi kısa kodları çalıştırmasına imkân vermektedir. Tek güvenlik engelini aşmak için gerekli olan nonce, halka açık inceleme formu aracılığıyla kimliği doğrulanmamış ziyaretçilere verilir ve gönderilen shortcode yükleri varsayılan olarak yönetici onayı olmadan otomatik olarak yayınlanır; bu da istismarın herhangi bir hesap veya ayrıcalıklı etkileşim gerektirmediği anlamına gelir.

  • CVE-2026-101162Orta · 6,43 Ekim 2026

    depolanmış siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 2.4.4 öncesi

    2.4.4 sürümünden önceki WP Ultimate Review WordPress eklentisi, inceleme özet ayarlarının bir kısmını yazılara aktarırken gerekli kaçış işlemlerini uygulamamaktadır. Bu durum, yazar incelemeleri etkinleştirildiğinde, yazar rolüne sahip kullanıcıların bile Stored Cross-Site Scripting saldırıları gerçekleştirmesine olanak tanıyabilir.

  • CVE-2026-101161Yüksek · 7,53 Ekim 2026

    hizmet dışı bırakma (DoS)

    Etkilenen sürümler: 2.4.4 öncesi · Oturum açmadan istismar edilebilir

    2.4.4 sürümünden önceki WP Ultimate Review WordPress eklentisi, kimliği doğrulanmamış kullanıcıların, incelenen sayfanın sonraki her ziyaretinde ölümcül bir hatayla çökmesine neden olacak şekilde özel olarak hazırlanmış inceleme içeriğini kaydetmesini engellemez; bu durum, 2.4.4 sürümünden önceki WP Ultimate Review WordPress eklentisinin inceleme görüntüleme ayarlarının hiç kaydedilmemiş olması halinde kalıcı bir hizmet reddi sorununa yol açar.

    Türkçe kayıt ve ne yapmalı
  • CVE-2026-101160Yüksek · 7,53 Ekim 2026

    hizmet dışı bırakma (DoS)

    Etkilenen sürümler: 2.4.4 öncesi · Oturum açmadan istismar edilebilir

    2.4.4 sürümünden önceki WP Ultimate Review WordPress eklentisi, gönderilen bir yorum puanının sayısal olup olmadığını, bunu kaydetmeden ve daha sonra yorumları görüntülerken sayısal işlemlerde kullanmadan önce doğrulamamaktadır. Bu durum, kullanıcı yorumları etkinleştirildiğinde, kimliği doğrulanmamış kullanıcıların, yorum kaldırılana kadar yorumlanan içeriğin tüm ziyaretçiler için ölümcül bir hatayla çalışmamasını sağlamaktadır (kalıcı bir hizmet reddi).

    Türkçe kayıt ve ne yapmalı
  • CVE-2026-101159Yüksek · 7,53 Ekim 2026

    depolanmış siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 2.4.4 öncesi · Oturum açmadan istismar edilebilir

    2.4.4 sürümünden önceki WP Ultimate Review WordPress eklentisi, kimlik doğrulaması yapılmamış ziyaretçilerin erişebildiği genel yorum formu aracılığıyla gönderilen yorumları düzgün bir şekilde temizlememekte ve kaçış karakterleriyle işleme koymamaktadır. Bu durum, kullanıcı yorumları etkinleştirildiğinde, yorumun görüntülendiği sayfayı görüntüleyen yöneticiler de dahil olmak üzere herhangi bir kullanıcıya karşı “Stored Cross-Site Scripting” saldırıları gerçekleştirilmesine olanak sağlamaktadır.

    Türkçe kayıt ve ne yapmalı
  • CVE-2026-92235Yüksek · 8,122 Eylül 2026

    uzaktan kod çalıştırma

    Etkilenen sürümler: 2.4.2 ve öncesi

    WordPress için geliştirilen “The WP Ultimate Review” eklentisi, 2.4.2 sürümü dahil olmak üzere tüm sürümlerinde keyfi kısa kod çalıştırma güvenlik açığına maruz kalmaktadır. Bu durum, yazılımın kullanıcıların do_shortcode işlevini çalıştırmadan önce bir değeri düzgün bir şekilde doğrulamayan bir eylemi gerçekleştirmesine izin vermesinden kaynaklanmaktadır. Bu durum, abone düzeyinde veya daha yüksek erişim hakkına sahip, kimlik doğrulaması yapılmış saldırganların rastgele kısa kodları çalıştırmasına olanak tanır.

  • CVE-2026-39644Orta · 5,38 Nisan 2026

    eksik yetki denetimi

    Etkilenen sürümler: 2.3.8 ve öncesi · Oturum açmadan istismar edilebilir

    Roxnor Wp Ultimate Review wp-ultimate-review allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Wp Ultimate Review: from n/a through'da <= 2.3.8 sürümlerinde yetki eksikliği güvenlik açığı.

  • CVE-2025-63057Orta · 6,59 Aralık 2025

    DOM tabanlı siteler arası betik çalıştırma (XSS)

    Etkilenen sürümler: 2.3.7 ve öncesi

    Roxnor Wp Ultimate Review wp-ultimate-review allows DOM-Based XSS.This issue affects Wp Ultimate Review: from n/a through <= 2.3.7 sürümlerinde, web sayfası oluşturma sırasında girdilerin uygun şekilde nötralize edilmemesi nedeniyle ortaya çıkan ‘Siteler Arası Komut Dosyası Yürütme’ güvenlik açığı.

  • CVE-2024-32685Orta · 5,317 Mayıs 2024

    güvenlik

    Etkilenen sürümler: 2.2.5 ve öncesi · Oturum açmadan istismar edilebilir

    Wpmet’teki (Wp Ultimate Review) “Sunucu Tarafı Güvenliğin İstemci Tarafında Uygulanması” güvenlik açığı, işlevlerin atlanmasına olanak tanır. Bu sorun, Wp Ultimate Review adresindeki sürümleri etkiler: n/a’dan 2.2.5’e kadar.

  • CVE-2024-21746Yüksek · 7,517 Mayıs 2024

    kimlik doğrulama atlatma

    Etkilenen sürümler: 2.3.6 ve öncesi · Oturum açmadan istismar edilebilir

    Roxnor Wp Ultimate Review wp-ultimate-review allows Identity Spoofing.This issue affects Wp Ultimate Review: from n/a through'da <= 2.3.6 sürümlerinde bulunan, sahtecilik yoluyla kimlik doğrulama atlama güvenlik açığı.

  • CVE-2024-32684Yüksek · 7,522 Nisan 2024

    eksik yetki denetimi

    Etkilenen sürümler: 2.2.5 ve öncesi · Oturum açmadan istismar edilebilir

    Wpmet’teki “Eksik Yetkilendirme” güvenlik açığı (Wp Ultimate Review.This) sorunu, Wp Ultimate Review adresindeki sürümleri etkilemektedir: n/a’dan 2.2.5’e kadar.

  • CVE-2024-32683Yüksek · 7,519 Nisan 2024

    yetkisiz nesne erişimi (IDOR)

    Etkilenen sürümler: 2.2.5 ve öncesi · Oturum açmadan istismar edilebilir

    Wpmet’teki “Kullanıcı Tarafından Kontrol Edilen Anahtar Yoluyla Yetki Atlama” güvenlik açığı (Wp Ultimate Review.This) sorunu, Wp Ultimate Review adresindeki, n/a sürümünden 2.2.5 sürümüne kadar olan sürümleri etkilemektedir.

Kaynak: NVD (kamu malı veri) ve WordPress.org eklenti dizini. Kayıtlar eklentinin WordPress.org adresi veya tam adıyla eşleştirilir. Türkçe açıklamalar makine çevirisidir; bağlayıcı metin NVD’deki İngilizce kayıttır. Veri 7 Ekim 2026 itibarıyla.