WPHizmet
Güvenlik açığıYüksek önem

GeoDirectory eklentisinde SQL enjeksiyonu açığı

Yayınlandı:

GeoDirectory eklentisinin 2.8.186 ve önceki sürümlerinde SQL enjeksiyonu açığı bildirildi. Kayıt CVE-2026-103913 numarasıyla 3 Ekim 2026 tarihinde NVD’de yayımlandı; önem derecesi yüksek (CVSS 7,5).

Açık, sitede oturum açmamış kişiler tarafından istismar edilebilir. WordPress.org’daki güncel sürüm 2.8.188 (3 Ekim 2026 itibarıyla); kayda göre bu sürüm etkilenen aralığın dışında. Bu sürüme güncellemek açığı kapatır.

Özet bilgiler

Eklenti
GeoDirectory
Etkin kurulum (WordPress.org)
10.000+
Etkilenen sürümler
2.8.186 ve öncesi
Güncel sürüm (3 Ekim 2026)
2.8.188
Önem derecesi
Yüksek · CVSS 7,5
Açık türü
SQL enjeksiyonu
Gereken yetki
Gerekmez (oturum açmadan)
CVE
CVE-2026-103913

Açık türü: SQL enjeksiyonu

Kullanıcıdan gelen veri, temizlenmeden veritabanı sorgusuna eklenir. Saldırgan veritabanındaki bilgileri — kullanıcı e-postaları, parola özetleri, sipariş verileri — okuyabilir.

Ne yapmalı?

  1. Etkilenip etkilenmediğinizi kontrol edin

    Eklentiler › Kurulu eklentiler ekranında GeoDirectory eklentisinin kurulu olup olmadığına ve sürümüne bakın. Kurulu değilse bu kayıt sizi etkilemez.

  2. Güncelleyin

    Önce yedek alın, ardından Eklentiler › Kurulu eklentiler ekranındaki “Şimdi güncelle” bağlantısıyla güncelleyin.

  3. Otomatik güncellemeyi açın

    Kurulu eklentiler ekranında eklentinin satırındaki “Otomatik güncellemeyi aç” bağlantısı, sonraki düzeltmelerin gecikmeden kurulmasını sağlar.

  4. Belirtilere bakın

    Tanımadığınız yönetici hesapları, değişmiş dosyalar, beklenmedik yönlendirmeler veya spam içerik görüyorsanız açık istismar edilmiş olabilir; siteyi yalnızca güncellemek bu durumda yetmez.

Sitenizin etkilenip etkilenmediğinden emin değil misiniz?

Güncellemek açığı kapatır ama içeri girilmişse bırakılan arka kapıyı silmez. Sitenizde zararlı kod olabileceğinden şüpheleniyorsanız tarayıp temizliyor, giriş noktasını kapatıyoruz.

NVD kaydındaki açıklama (DeepL çevirisi)
WordPress için geliştirilen GeoDirectory eklentisi, 2.8.186 sürümüne kadar (bu sürüm dahil) bir ilanın depolanan enlem/boylam koordinatları yoluyla SQL enjeksiyonuna karşı savunmasızdır. Bu durum, bir ilan kaydedildiğinde koordinat değerleri üzerinde yetersiz kaçış işleme ve sayısal doğrulama yapılmaması ile bu değerlerin geodir_gps_query_part() işlevindeki mesafe alt-ifadesine doğrudan eklenmesi ve daha sonra, çağıran tarafın set_post=<bekleyen-ilan-kimliği> ve sort_by=distance_asc parametrelerini sağladığında, wp_ajax_nopriv_geodir_widget_listings işleyicisi tarafından yürütülmesinden kaynaklanmaktadır. Bu durum, Abone düzeyinde veya daha yüksek erişim iznine sahip kimliği doğrulanmış saldırganların, veritabanından hassas bilgileri çıkarmak için kullanılabilecek mevcut sorgulara ek SQL sorguları eklemesine olanak tanır.
Özgün metin (İngilizce)

The GeoDirectory plugin for WordPress is vulnerable to SQL Injection via the stored latitude/longitude coordinates of a listing in versions up to, and including, 2.8.186. This is due to insufficient escaping and the absence of numeric validation on coordinate values when a listing is saved, combined with the direct string interpolation of those values into a distance sub-expression in geodir_gps_query_part() that is later executed by the public wp_ajax_nopriv_geodir_widget_listings handler when a caller supplies set_post=<pending-listing-id> and sort_by=distance_asc. This makes it possible for authenticated attackers, with Subscriber-level access and above, to append additional SQL queries into already existing queries that can be used to extract sensitive information from the database.

Bu sayfa NVD kaydından ve WordPress.org dizin verisinden otomatik oluşturuldu; sürüm ve kurulum bilgileri kaydın alındığı 3 Ekim 2026 tarihine aittir. Açığın teknik ayrıntıları için kaynaklara bakın.

Kaynaklar ve teknik referanslar

İlgili içerikler

Tüm gündem kayıtları