WPHizmet
Güvenlik açığıYüksek önem

Uncanny Automator eklentisinde PHP nesne enjeksiyonu açığı

Yayınlandı:

Uncanny Automator eklentisinin 7.6.1.1 ve önceki sürümlerinde PHP nesne enjeksiyonu açığı bildirildi. Kayıt CVE-2026-82627 numarasıyla 8 Ekim 2026 tarihinde NVD’de yayımlandı; önem derecesi yüksek (CVSS 7,5).

İstismar için en az Abone rolünde bir hesap gerekir. WordPress.org’daki güncel sürüm 7.7.0 (8 Ekim 2026 itibarıyla); kayda göre bu sürüm etkilenen aralığın dışında. Bu sürüme güncellemek açığı kapatır.

Özet bilgiler

Eklenti
Uncanny Automator
Etkin kurulum (WordPress.org)
40.000+
Etkilenen sürümler
7.6.1.1 ve öncesi
Güncel sürüm (8 Ekim 2026)
7.7.0
Önem derecesi
Yüksek · CVSS 7,5
Açık türü
PHP nesne enjeksiyonu
Gereken yetki
Abone ve üstü
CVE
CVE-2026-82627

Açık türü: PHP nesne enjeksiyonu

Dışarıdan gelen veri doğrudan nesneye dönüştürülür (unserialize). Sitede kurulu başka bir eklenti veya temada uygun bir kod zinciri varsa dosya silme, veri okuma ya da kod çalıştırmaya kadar gidebilir.

Ne yapmalı?

  1. Etkilenip etkilenmediğinizi kontrol edin

    Eklentiler › Kurulu eklentiler ekranında Uncanny Automator eklentisinin kurulu olup olmadığına ve sürümüne bakın. Kurulu değilse bu kayıt sizi etkilemez.

  2. Güncelleyin

    Önce yedek alın, ardından Eklentiler › Kurulu eklentiler ekranındaki “Şimdi güncelle” bağlantısıyla güncelleyin.

  3. Otomatik güncellemeyi açın

    Kurulu eklentiler ekranında eklentinin satırındaki “Otomatik güncellemeyi aç” bağlantısı, sonraki düzeltmelerin gecikmeden kurulmasını sağlar.

  4. Belirtilere bakın

    Tanımadığınız yönetici hesapları, değişmiş dosyalar, beklenmedik yönlendirmeler veya spam içerik görüyorsanız açık istismar edilmiş olabilir; siteyi yalnızca güncellemek bu durumda yetmez.

Sitenizin etkilenip etkilenmediğinden emin değil misiniz?

Güncellemek açığı kapatır ama içeri girilmişse bırakılan arka kapıyı silmez. Sitenizde zararlı kod olabileceğinden şüpheleniyorsanız tarayıp temizliyor, giriş noktasını kapatıyoruz.

NVD kaydındaki açıklama (DeepL çevirisi)
WordPress için geliştirilen “Uncanny Automator – AI + Automation for WordPress | AI Agent, AI Page Builder, Free AI Usage Included” eklentisi, 7.6.1.1 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde, güvenilir olmayan girdilerin serileştirilmesinin kaldırılması yoluyla PHP Nesne Enjeksiyonu güvenlik açığına maruz kalmaktadır. Bu durum, Abone düzeyinde ve üzeri erişim hakkına sahip, kimlik doğrulaması yapılmış saldırganların, bir üçüncü taraf entegrasyon eklentisi (PeepSo, MailPoet, WPForms vb.) yüklendiğinde ve saldırganın kontrolündeki verileri tetikleyici meta olarak depolayan bir tarif yapılandırıldığında, kimlik doğrulaması yapılmış saldırganların PHP Nesnesi enjekte etmesine olanak tanır. Uncanny Automator içindeki ek bir POP zincirinin varlığı, saldırganların sunucudaki herhangi bir dosyayı silmesine olanak tanır.
Özgün metin (İngilizce)

The Uncanny Automator – AI + Automation for WordPress | AI Agent, AI Page Builder, Free AI Usage Included plugin for WordPress is vulnerable to PHP Object Injection in all versions up to, and including, 7.6.1.1 via deserialization of untrusted input. This makes it possible for authenticated attackers, with Subscriber-level access and above, to inject a PHP Object when a third-party integration plugin (such as PeepSo, MailPoet, WPForms, etc) is installed and a recipe is configured that stores attacker-controlled data as trigger meta. The additional presence of a POP chain within Uncanny Automator allows attackers to delete arbitrary files on the server.

Bu sayfa NVD kaydından ve WordPress.org dizin verisinden otomatik oluşturuldu; sürüm ve kurulum bilgileri kaydın alındığı 8 Ekim 2026 tarihine aittir. Açığın teknik ayrıntıları için kaynaklara bakın.

Kaynaklar ve teknik referanslar

İlgili içerikler

Tüm gündem kayıtları