Ultimate Multisite eklentisinde kimlik doğrulama atlatma açığı
- Yayınlandı:
Ultimate Multisite eklentisinin 2.16.1 ve önceki sürümlerinde kimlik doğrulama atlatma açığı bildirildi. Kayıt CVE-2026-103646 numarasıyla 8 Ekim 2026 tarihinde NVD’de yayımlandı; önem derecesi kritik (CVSS 9,8).
Açık, sitede oturum açmamış kişiler tarafından istismar edilebilir. WordPress.org’daki güncel sürüm 2.17.2 (8 Ekim 2026 itibarıyla); kayda göre bu sürüm etkilenen aralığın dışında. Bu sürüme güncellemek açığı kapatır.
Özet bilgiler
- Eklenti
- Ultimate Multisite
- Etkin kurulum (WordPress.org)
- 80+
- Etkilenen sürümler
- 2.16.1 ve öncesi
- Güncel sürüm (8 Ekim 2026)
- 2.17.2
- Önem derecesi
- Kritik · CVSS 9,8
- Açık türü
- kimlik doğrulama atlatma
- Gereken yetki
- Gerekmez (oturum açmadan)
- CVE
- CVE-2026-103646
Açık türü: kimlik doğrulama atlatma
Saldırgan parolayı bilmeden başka bir kullanıcı olarak — çoğu zaman yönetici — oturum açabilir.
Ne yapmalı?
Etkilenip etkilenmediğinizi kontrol edin
Eklentiler › Kurulu eklentiler ekranında Ultimate Multisite eklentisinin kurulu olup olmadığına ve sürümüne bakın. Kurulu değilse bu kayıt sizi etkilemez.
Güncelleyin
Önce yedek alın, ardından Eklentiler › Kurulu eklentiler ekranındaki “Şimdi güncelle” bağlantısıyla güncelleyin.
Otomatik güncellemeyi açın
Kurulu eklentiler ekranında eklentinin satırındaki “Otomatik güncellemeyi aç” bağlantısı, sonraki düzeltmelerin gecikmeden kurulmasını sağlar.
Belirtilere bakın
Tanımadığınız yönetici hesapları, değişmiş dosyalar, beklenmedik yönlendirmeler veya spam içerik görüyorsanız açık istismar edilmiş olabilir; siteyi yalnızca güncellemek bu durumda yetmez.
Sitenizin etkilenip etkilenmediğinden emin değil misiniz?
Güncellemek açığı kapatır ama içeri girilmişse bırakılan arka kapıyı silmez. Sitenizde zararlı kod olabileceğinden şüpheleniyorsanız tarayıp temizliyor, giriş noktasını kapatıyoruz.
2.17.0 sürümünden önceki Ultimate Multisite WordPress eklentisi, oturumu kapatılmış bir ödeme işleminin, gönderilen e-posta adresiyle eşleşen mevcut bir WordPress hesabına bağlanıp bu hesapla oturum açılması öncesinde kimlik doğrulama gerektirmez; ayrıca, bu eklentinin yinelenen hesap kontrolü, söz konusu adresi müşterinin oluşturulmasında kullanılan arama işleminden farklı bir şekilde normalleştirir, bu nedenle kimlik doğrulaması yapılmamış bir saldırgan, e-posta adresini bildiği herhangi bir mevcut kullanıcı (Ağ Süper Yöneticisi dahil) olarak oturum açabilir. Bu atlatma, CVE-2026-75957 için 2.15.1 sürümündeki düzeltmeyle giderilmemiştir ve söz konusu düzeltmenin kapsaması beklenen 2.16.1 sürümü dahil olmak üzere tüm sürümlerde istismar edilebilir durumdadır. Bu açığın istismar edilebilmesi için, şifre alanı olmadan yapılandırılmış bir ödeme formu (otomatik olarak oluşturulan şifre) ve 2.17.0 sürümünden önceki Ultimate Multisite WordPress eklentisinde mevcut müşteri kaydı bulunmayan bir hedef hesap gereklidir.Özgün metin (İngilizce)
The Ultimate Multisite WordPress plugin before 2.17.0 does not require authentication before a logged-out checkout is linked to, and logged in as, an existing WordPress account matching the submitted email address, and its duplicate-account check normalizes that address differently from the lookup used to create the customer, so an unauthenticated attacker can log in as any existing user, including a Network Super Admin, whose email address they know. This bypass is not addressed by the 2.15.1 fix for CVE-2026-75957 and remains exploitable in all versions up to and including 2.16.1, the releases that fix was expected to cover. Exploitation requires a checkout form configured without a password field (auto-generated password) and a target account that has no existing customer record in the Ultimate Multisite WordPress plugin before 2.17.0.
Bu sayfa NVD kaydından ve WordPress.org dizin verisinden otomatik oluşturuldu; sürüm ve kurulum bilgileri kaydın alındığı 8 Ekim 2026 tarihine aittir. Açığın teknik ayrıntıları için kaynaklara bakın.
Kaynaklar ve teknik referanslar
İlgili içerikler
- EklentiUltimate Multisite eklentisinin tüm güvenlik açıkları
- GündemUltimate Multisite eklentisinde kimlik doğrulama atlatma açığı
- RehberWordPress sitem hacklendi, ne yapmalıyım?
- RehberWordPress’e virüs bulaştığı nasıl anlaşılır?
- RehberWordPress güvenlik eklentileri karşılaştırması
- RehberWordPress güvenli güncelleme nasıl yapılır?