TillKit eklentisinde kimlik doğrulama atlatma açığı
- Yayınlandı:
TillKit eklentisinin 1.0.5 öncesi sürümlerinde kimlik doğrulama atlatma açığı bildirildi. Kayıt CVE-2026-91078 numarasıyla 3 Ekim 2026 tarihinde NVD’de yayımlandı; önem derecesi yüksek (CVSS 8,2).
Açık, sitede oturum açmamış kişiler tarafından istismar edilebilir. WordPress.org’daki güncel sürüm 1.0.5 (3 Ekim 2026 itibarıyla); kayda göre bu sürüm etkilenen aralığın dışında. Bu sürüme güncellemek açığı kapatır.
Özet bilgiler
- Eklenti
- TillKit
- Etkilenen sürümler
- 1.0.5 öncesi
- Güncel sürüm (3 Ekim 2026)
- 1.0.5
- Önem derecesi
- Yüksek · CVSS 8,2
- Açık türü
- kimlik doğrulama atlatma
- Gereken yetki
- Gerekmez (oturum açmadan)
- CVE
- CVE-2026-91078
Açık türü: kimlik doğrulama atlatma
Saldırgan parolayı bilmeden başka bir kullanıcı olarak — çoğu zaman yönetici — oturum açabilir.
Ne yapmalı?
Etkilenip etkilenmediğinizi kontrol edin
Eklentiler › Kurulu eklentiler ekranında TillKit eklentisinin kurulu olup olmadığına ve sürümüne bakın. Kurulu değilse bu kayıt sizi etkilemez.
Güncelleyin
Önce yedek alın, ardından Eklentiler › Kurulu eklentiler ekranındaki “Şimdi güncelle” bağlantısıyla güncelleyin.
Otomatik güncellemeyi açın
Kurulu eklentiler ekranında eklentinin satırındaki “Otomatik güncellemeyi aç” bağlantısı, sonraki düzeltmelerin gecikmeden kurulmasını sağlar.
Belirtilere bakın
Tanımadığınız yönetici hesapları, değişmiş dosyalar, beklenmedik yönlendirmeler veya spam içerik görüyorsanız açık istismar edilmiş olabilir; siteyi yalnızca güncellemek bu durumda yetmez.
Sitenizin etkilenip etkilenmediğinden emin değil misiniz?
Güncellemek açığı kapatır ama içeri girilmişse bırakılan arka kapıyı silmez. Sitenizde zararlı kod olabileceğinden şüpheleniyorsanız tarayıp temizliyor, giriş noktasını kapatıyoruz.
1.0.5 sürümünden önceki TillKit WordPress eklentisi, etkinleştirildiğinde oluşturduğu ayrıcalıklı POS hesabının sabit kodlanmış ve herkes tarafından bilinen PIN kodunun kullanımdan önce değiştirilmesini gerektirmez; ve kimlik veya yetki kontrolü yapmadan, yalnızca bu PIN kodu ile kamuya açık POS oturum açma uç noktasını doğrular; bu da, kimlik doğrulaması yapılmamış saldırganların ayrıcalıklı bir POS oturumu elde etmesine ve dolayısıyla müşteri ile site kullanıcılarının kişisel verilerini okumasına ve mağaza verilerini değiştirmesine olanak tanır.Özgün metin (İngilizce)
The TillKit WordPress plugin before 1.0.5 does not require the hard-coded, publicly known PIN of the privileged POS account it creates on activation to be changed before use, and it authenticates its public POS login endpoint on that PIN alone with no identity or capability check, allowing unauthenticated attackers to obtain a privileged POS session and thereby read customer and site-user personal data and modify store data.
Bu sayfa NVD kaydından ve WordPress.org dizin verisinden otomatik oluşturuldu; sürüm ve kurulum bilgileri kaydın alındığı 3 Ekim 2026 tarihine aittir. Açığın teknik ayrıntıları için kaynaklara bakın.