Eklenti güvenlik geçmişi
WPC Product Options for WooCommerce güvenlik açıkları
ABD Ulusal Güvenlik Açığı Veritabanı’nda (NVD) WPC Product Options for WooCommerce eklentisi için 3 açık kaydı bulunuyor; en yenisi 3 Ekim 2026 tarihli. Bunların 3 tanesi kritik veya yüksek önemde, 2 tanesi oturum açmadan istismar edilebiliyor. Güncel sürüm 4.0.6.
- Toplam kayıt
- 3
- Kritik veya yüksek
- 3
- Oturumsuz istismar
- 2
- Son kayıt
- 3 Ekim 2026
Bilinen açık kayıtları
En yeniden eskiye. Her kaydın özgün metni NVD’de.
depolanmış siteler arası betik çalıştırma (XSS)
Etkilenen sürümler: 4.0.5 ve öncesi · Oturum açmadan istismar edilebilir
WordPress için geliştirilen “WPC Product Options for WooCommerce” eklentisi, yetersiz girdi temizleme ve çıktı kaçış işlemleri nedeniyle 4.0.5 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde, “wpcpo-*” dizi anahtarı aracılığıyla “Multipart” alan adı kullanılarak gerçekleştirilen “Stored Cross-Site Scripting” (SSS) saldırılarına karşı savunmasızdır. Bu durum, kimlik doğrulaması yapılmamış saldırganların, bir kullanıcı enjekte edilmiş sayfaya her eriştiğinde çalışacak şekilde sayfalara rastgele web komut dosyaları enjekte etmesine olanak tanır. Bu güvenlik açığı, kimlik doğrulaması yapılmayan misafir ödeme işlemi yoluyla istismar edilebilir; çünkü kötü amaçlı yük, 'wpcpo-' ile başlayan çok parçalı bir Content-Disposition alan adına gömülüdür ve PHP'nin RFC1867 ayrıştırıcısı bu alanı bayt bayt korur ve sipariş öğesi meta verilerine kaydeder.
Türkçe kayıt ve ne yapmalırastgele dosya okuma
Etkilenen sürümler: 3.2.1 ve öncesi · Oturum açmadan istismar edilebilir
WPC Product Options for WooCommerce'in 3.2.1 ve önceki sürümlerinde kimlik doğrulaması yapılmadan rastgele dosya indirilmesi.
yerel dosya dahil etme (LFI)
Etkilenen sürümler: 3.1.3 ve öncesi
PHP Program ('PHP Remote File Inclusion') vulnerability in WPClever WPC Product Options for WooCommerce wpc-product-options allows PHP Local File Inclusion.This issue affects WPC Product Options for WooCommerce: from n/a through'de <= 3.1.3 sürümlerinde Include/Require deyimlerinde dosya adının hatalı kontrolü.
Kaynak: NVD (kamu malı veri) ve WordPress.org eklenti dizini. Kayıtlar eklentinin WordPress.org adresi veya tam adıyla eşleştirilir. Türkçe açıklamalar makine çevirisidir; bağlayıcı metin NVD’deki İngilizce kayıttır. Veri 7 Ekim 2026 itibarıyla.