WPHizmet
Güvenlik açığıYüksek önem

Product Designer App eklentisinde dizin geçişi (path traversal) açığı

Yayınlandı:

Product Designer App eklentisinin 1.1.3 ve önceki sürümlerinde dizin geçişi (path traversal) açığı bildirildi. Kayıt CVE-2026-75098 numarasıyla 30 Eylül 2026 tarihinde NVD’de yayımlandı; önem derecesi yüksek (CVSS 7,5).

Açık, sitede oturum açmamış kişiler tarafından istismar edilebilir. Product Designer App WordPress.org dizininde kapatılmış; güncelleme beklenmemeli. Eklentiyi kaldırıp alternatifine geçmeniz önerilir.

Özet bilgiler

Eklenti
Product Designer App
Etkilenen sürümler
1.1.3 ve öncesi
Önem derecesi
Yüksek · CVSS 7,5
Açık türü
dizin geçişi (path traversal)
Gereken yetki
Gerekmez (oturum açmadan)
CVE
CVE-2026-75098

Açık türü: dizin geçişi (path traversal)

Dosya yoluna “../” gibi ifadeler eklenerek izin verilen klasörün dışındaki dosyalara ulaşılır; koşullara göre dosya okuma, silme veya üzerine yazmaya varabilir.

Ne yapmalı?

  1. Etkilenip etkilenmediğinizi kontrol edin

    Eklentiler › Kurulu eklentiler ekranında Product Designer App eklentisinin kurulu olup olmadığına ve sürümüne bakın. Kurulu değilse bu kayıt sizi etkilemez.

  2. Geçici önlem alın

    Düzeltilmiş sürüm çıkana kadar eklentiyi devre dışı bırakmayı değerlendirin. İşlev vazgeçilmezse güvenlik duvarı (WAF) kuralı bulunan bir güvenlik eklentisi veya hizmeti risk azaltır.

  3. Otomatik güncellemeyi açın

    Kurulu eklentiler ekranında eklentinin satırındaki “Otomatik güncellemeyi aç” bağlantısı, sonraki düzeltmelerin gecikmeden kurulmasını sağlar.

  4. Belirtilere bakın

    Tanımadığınız yönetici hesapları, değişmiş dosyalar, beklenmedik yönlendirmeler veya spam içerik görüyorsanız açık istismar edilmiş olabilir; siteyi yalnızca güncellemek bu durumda yetmez.

Sitenizin etkilenip etkilenmediğinden emin değil misiniz?

Güncellemek açığı kapatır ama içeri girilmişse bırakılan arka kapıyı silmez. Sitenizde zararlı kod olabileceğinden şüpheleniyorsanız tarayıp temizliyor, giriş noktasını kapatıyoruz.

NVD kaydındaki açıklama (DeepL çevirisi)
WordPress için geliştirilen Product Designer App eklentisi, 1.1.3 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde “svg” parametresi aracılığıyla Dizin Geçişi (Directory Traversal) güvenlik açığına maruz kalmaktadır. Bu durum, kimlik doğrulaması yapılmamış saldırganların sunucudaki herhangi bir dosyanın içeriğini okumasına olanak tanır; bu dosyalar hassas bilgiler içerebilir. Uç noktanın tek kimlik doğrulama mekanizması, [pdapp-studio-page] kısa kodunu görüntüleyen herhangi bir sayfada JavaScript küresel değişkenleri olarak herkese açık bir şekilde yayınlanan bir nonce ve token'a dayanmaktadır; bu da anonim ziyaretçilerin bunları serbestçe elde etmesine olanak tanır.
Özgün metin (İngilizce)

The Product Designer App plugin for WordPress is vulnerable to Directory Traversal in all versions up to, and including, 1.1.3 via the 'svg' parameter parameter. This makes it possible for unauthenticated attackers to read the contents of arbitrary files on the server, which can contain sensitive information. The endpoint's only authentication gate relies on a nonce and token that are both publicly emitted as JavaScript globals on any page rendering the [pdapp-studio-page] shortcode, making them freely obtainable by anonymous visitors.

Bu sayfa NVD kaydından ve WordPress.org dizin verisinden otomatik oluşturuldu; sürüm ve kurulum bilgileri kaydın alındığı 30 Eylül 2026 tarihine aittir. Açığın teknik ayrıntıları için kaynaklara bakın.

Kaynaklar ve teknik referanslar

İlgili içerikler

Tüm gündem kayıtları