WPHizmet
Güvenlik açığıKritik önem

JSON API Auth eklentisinde kimlik doğrulama atlatma açığı

Yayınlandı:

JSON API Auth eklentisinin 3.1.2 ve önceki sürümlerinde kimlik doğrulama atlatma açığı bildirildi. Kayıt CVE-2026-97637 numarasıyla 2 Ekim 2026 tarihinde NVD’de yayımlandı; önem derecesi kritik (CVSS 9,8).

Açık, sitede oturum açmamış kişiler tarafından istismar edilebilir. WordPress.org’daki güncel sürüm 3.1.3 (2 Ekim 2026 itibarıyla); kayda göre bu sürüm etkilenen aralığın dışında. Bu sürüme güncellemek açığı kapatır.

Özet bilgiler

Eklenti
JSON API Auth
Etkin kurulum (WordPress.org)
600+
Etkilenen sürümler
3.1.2 ve öncesi
Güncel sürüm (2 Ekim 2026)
3.1.3
Önem derecesi
Kritik · CVSS 9,8
Açık türü
kimlik doğrulama atlatma
Gereken yetki
Gerekmez (oturum açmadan)
CVE
CVE-2026-97637

Açık türü: kimlik doğrulama atlatma

Saldırgan parolayı bilmeden başka bir kullanıcı olarak — çoğu zaman yönetici — oturum açabilir.

Ne yapmalı?

  1. Etkilenip etkilenmediğinizi kontrol edin

    Eklentiler › Kurulu eklentiler ekranında JSON API Auth eklentisinin kurulu olup olmadığına ve sürümüne bakın. Kurulu değilse bu kayıt sizi etkilemez.

  2. Güncelleyin

    Önce yedek alın, ardından Eklentiler › Kurulu eklentiler ekranındaki “Şimdi güncelle” bağlantısıyla güncelleyin.

  3. Otomatik güncellemeyi açın

    Kurulu eklentiler ekranında eklentinin satırındaki “Otomatik güncellemeyi aç” bağlantısı, sonraki düzeltmelerin gecikmeden kurulmasını sağlar.

  4. Belirtilere bakın

    Tanımadığınız yönetici hesapları, değişmiş dosyalar, beklenmedik yönlendirmeler veya spam içerik görüyorsanız açık istismar edilmiş olabilir; siteyi yalnızca güncellemek bu durumda yetmez.

Sitenizin etkilenip etkilenmediğinden emin değil misiniz?

Güncellemek açığı kapatır ama içeri girilmişse bırakılan arka kapıyı silmez. Sitenizde zararlı kod olabileceğinden şüpheleniyorsanız tarayıp temizliyor, giriş noktasını kapatıyoruz.

NVD kaydındaki açıklama (DeepL çevirisi)
WordPress için geliştirilen JSON API Auth eklentisi, 3.1.2 sürümü dahil olmak üzere tüm sürümlerinde, önbelleğe alınmış oturum çerezi ifşası yoluyla kimlik doğrulama atlamasına karşı savunmasızdır. Bu güvenlik açığı, gerekli olan PI-Media/json-api ana eklentisinin, HTTP yöntemini ve POST gövdesini göz ardı ederek, yalnızca URI ve sorgu dizesi ile anahtarlanmış geçici verilerde denetleyici gönderim sonuçlarını önbelleğe alması nedeniyle ortaya çıkmaktadır; bu durum, `wp_generate_auth_cookie()` tarafından üretilen canlı bir WordPress `logged_in` çerezini doğrudan JSON yanıt gövdesine gömen `generate_auth_cookie()` uç noktasının, aynı URI'ye gelen sonraki tüm kimliği doğrulanmamış GET isteklerine bu önbelleğe alınmış, kimliği doğrulanmış yanıtı sunmasına neden olur. Bu durum, kimlik doğrulaması yapılmamış saldırganların önbelleğe alınmış yanıttan geçerli bir Yönetici `logged_in` oturum çerezi almasını ve bunu, aynı eklentinin `get_currentuserinfo` uç noktası ve çerezle kimlik doğrulaması yapılan herhangi bir denetleyici eylemi dahil olmak üzere, site Yöneticisi olarak tam kimlik doğrulaması yapmak için kullanmasını mümkün kılar. Bu açığın istismar edilebilmesi için PI-Media/json-api ana eklentisinin kurulu ve etkin olması ve Auth denetleyicisinin etkinleştirilmiş olması gerekir; ayrıca, meşru bir Yönetici'nin önceki 24 saatlik önbellek TTL'si içinde `/api/auth/generate_auth_cookie/` adresine POST isteği göndermiş olması gerekir; `Auth.php` dosyasında bulunan nominal HTTPS zorunluluğu, istek parametresi olarak `insecure=cool` değerinin sağlanmasıyla kolayca atlatılabilir.
Özgün metin (İngilizce)

The JSON API Auth plugin for WordPress is vulnerable to Authentication Bypass via Cached Session Cookie Disclosure in all versions up to, and including, 3.1.2. The vulnerability exists because the required PI-Media/json-api parent plugin caches controller dispatch results in transients keyed solely by URI and query string, ignoring HTTP method and POST body; this causes the `generate_auth_cookie()` endpoint — which embeds a live WordPress `logged_in` cookie produced by `wp_generate_auth_cookie()` directly in its JSON response body — to serve that cached authenticated response to any subsequent unauthenticated GET request to the same URI. This makes it possible for unauthenticated attackers to retrieve a valid Administrator `logged_in` session cookie from the cached response and use it to fully authenticate as the site Administrator, including via the same plugin's `get_currentuserinfo` endpoint and any cookie-authenticated controller action. Exploitation requires the PI-Media/json-api parent plugin to be installed and active with the Auth controller enabled, and a legitimate Administrator must have POSTed to `/api/auth/generate_auth_cookie/` within the preceding 24-hour cache TTL; the nominal HTTPS enforcement gate present in `Auth.php` is trivially bypassed by supplying `insecure=cool` as a request parameter.

Bu sayfa NVD kaydından ve WordPress.org dizin verisinden otomatik oluşturuldu; sürüm ve kurulum bilgileri kaydın alındığı 2 Ekim 2026 tarihine aittir. Açığın teknik ayrıntıları için kaynaklara bakın.

Kaynaklar ve teknik referanslar

İlgili içerikler

Tüm gündem kayıtları