WPHizmet
Güvenlik açığıYüksek önem

Testimonials Widget eklentisinde eksik yetki denetimi açığı

Yayınlandı:

Testimonials Widget eklentisinin 4.0.4 ve önceki sürümlerinde eksik yetki denetimi açığı bildirildi. Kayıt CVE-2026-96532 numarasıyla 26 Eylül 2026 tarihinde NVD’de yayımlandı; önem derecesi yüksek (CVSS 7,5).

Açık, sitede oturum açmamış kişiler tarafından istismar edilebilir. Düzeltilmiş sürüm bilgisi kayıtta yer almıyor; geliştiricinin değişiklik günlüğünü kontrol edin.

Özet bilgiler

Eklenti
Testimonials Widget
Etkilenen sürümler
4.0.4 ve öncesi
Önem derecesi
Yüksek · CVSS 7,5
Açık türü
eksik yetki denetimi
Gereken yetki
Gerekmez (oturum açmadan)
CVE
CVE-2026-96532

Açık türü: eksik yetki denetimi

Bir işlem, onu yapan kişinin yetkili olup olmadığı kontrol edilmeden çalışır. Düşük yetkili ya da hiç oturum açmamış biri, yalnızca yöneticinin yapabilmesi gereken bir işlevi tetikleyebilir.

Ne yapmalı?

  1. Etkilenip etkilenmediğinizi kontrol edin

    Eklentiler › Kurulu eklentiler ekranında Testimonials Widget eklentisinin kurulu olup olmadığına ve sürümüne bakın. Kurulu değilse bu kayıt sizi etkilemez.

  2. Geçici önlem alın

    Düzeltilmiş sürüm çıkana kadar eklentiyi devre dışı bırakmayı değerlendirin. İşlev vazgeçilmezse güvenlik duvarı (WAF) kuralı bulunan bir güvenlik eklentisi veya hizmeti risk azaltır.

  3. Otomatik güncellemeyi açın

    Kurulu eklentiler ekranında eklentinin satırındaki “Otomatik güncellemeyi aç” bağlantısı, sonraki düzeltmelerin gecikmeden kurulmasını sağlar.

  4. Belirtilere bakın

    Tanımadığınız yönetici hesapları, değişmiş dosyalar, beklenmedik yönlendirmeler veya spam içerik görüyorsanız açık istismar edilmiş olabilir; siteyi yalnızca güncellemek bu durumda yetmez.

Sitenizin etkilenip etkilenmediğinden emin değil misiniz?

Güncellemek açığı kapatır ama içeri girilmişse bırakılan arka kapıyı silmez. Sitenizde zararlı kod olabileceğinden şüpheleniyorsanız tarayıp temizliyor, giriş noktasını kapatıyoruz.

NVD kaydındaki açıklama (DeepL çevirisi)
4.0.4 sürümüne kadar olan “Testimonials Widget” (WordPress) eklentisi, ön uçtaki referans gönderim formunu işlerken yetki veya sahiplik kontrolü yapmamaktadır; bu da, kimlik doğrulaması yapılmamış kullanıcıların, mevcut herhangi bir gönderinin başlığını, içeriğini ve yazarını üzerine yazmak da dahil olmak üzere, istedikleri gönderileri değiştirmesine veya oluşturmasına olanak tanımaktadır.
Özgün metin (İngilizce)

The Testimonials Widget WordPress plugin through 4.0.4 does not perform a capability or ownership check when handling its front-end testimonial submission form, allowing unauthenticated users to modify or create arbitrary posts, including overwriting the title, content and author of any existing post.

Bu sayfa NVD kaydından ve WordPress.org dizin verisinden otomatik oluşturuldu; sürüm ve kurulum bilgileri kaydın alındığı 30 Eylül 2026 tarihine aittir. Açığın teknik ayrıntıları için kaynaklara bakın.

Kaynaklar ve teknik referanslar

İlgili içerikler

Tüm gündem kayıtları