Uncanny Automator eklentisinde PHP nesne enjeksiyonu açığı
- Yayınlandı:
Uncanny Automator eklentisinin 7.6.1.1 ve önceki sürümlerinde PHP nesne enjeksiyonu açığı bildirildi. Kayıt CVE-2026-82627 numarasıyla 8 Ekim 2026 tarihinde NVD’de yayımlandı; önem derecesi yüksek (CVSS 7,5).
İstismar için en az Abone rolünde bir hesap gerekir. WordPress.org’daki güncel sürüm 7.7.0 (8 Ekim 2026 itibarıyla); kayda göre bu sürüm etkilenen aralığın dışında. Bu sürüme güncellemek açığı kapatır.
Özet bilgiler
- Eklenti
- Uncanny Automator
- Etkin kurulum (WordPress.org)
- 40.000+
- Etkilenen sürümler
- 7.6.1.1 ve öncesi
- Güncel sürüm (8 Ekim 2026)
- 7.7.0
- Önem derecesi
- Yüksek · CVSS 7,5
- Açık türü
- PHP nesne enjeksiyonu
- Gereken yetki
- Abone ve üstü
- CVE
- CVE-2026-82627
Açık türü: PHP nesne enjeksiyonu
Dışarıdan gelen veri doğrudan nesneye dönüştürülür (unserialize). Sitede kurulu başka bir eklenti veya temada uygun bir kod zinciri varsa dosya silme, veri okuma ya da kod çalıştırmaya kadar gidebilir.
Ne yapmalı?
Etkilenip etkilenmediğinizi kontrol edin
Eklentiler › Kurulu eklentiler ekranında Uncanny Automator eklentisinin kurulu olup olmadığına ve sürümüne bakın. Kurulu değilse bu kayıt sizi etkilemez.
Güncelleyin
Önce yedek alın, ardından Eklentiler › Kurulu eklentiler ekranındaki “Şimdi güncelle” bağlantısıyla güncelleyin.
Otomatik güncellemeyi açın
Kurulu eklentiler ekranında eklentinin satırındaki “Otomatik güncellemeyi aç” bağlantısı, sonraki düzeltmelerin gecikmeden kurulmasını sağlar.
Belirtilere bakın
Tanımadığınız yönetici hesapları, değişmiş dosyalar, beklenmedik yönlendirmeler veya spam içerik görüyorsanız açık istismar edilmiş olabilir; siteyi yalnızca güncellemek bu durumda yetmez.
Sitenizin etkilenip etkilenmediğinden emin değil misiniz?
Güncellemek açığı kapatır ama içeri girilmişse bırakılan arka kapıyı silmez. Sitenizde zararlı kod olabileceğinden şüpheleniyorsanız tarayıp temizliyor, giriş noktasını kapatıyoruz.
WordPress için geliştirilen “Uncanny Automator – AI + Automation for WordPress | AI Agent, AI Page Builder, Free AI Usage Included” eklentisi, 7.6.1.1 sürümüne kadar (bu sürüm dahil) tüm sürümlerinde, güvenilir olmayan girdilerin serileştirilmesinin kaldırılması yoluyla PHP Nesne Enjeksiyonu güvenlik açığına maruz kalmaktadır. Bu durum, Abone düzeyinde ve üzeri erişim hakkına sahip, kimlik doğrulaması yapılmış saldırganların, bir üçüncü taraf entegrasyon eklentisi (PeepSo, MailPoet, WPForms vb.) yüklendiğinde ve saldırganın kontrolündeki verileri tetikleyici meta olarak depolayan bir tarif yapılandırıldığında, kimlik doğrulaması yapılmış saldırganların PHP Nesnesi enjekte etmesine olanak tanır. Uncanny Automator içindeki ek bir POP zincirinin varlığı, saldırganların sunucudaki herhangi bir dosyayı silmesine olanak tanır.Özgün metin (İngilizce)
The Uncanny Automator – AI + Automation for WordPress | AI Agent, AI Page Builder, Free AI Usage Included plugin for WordPress is vulnerable to PHP Object Injection in all versions up to, and including, 7.6.1.1 via deserialization of untrusted input. This makes it possible for authenticated attackers, with Subscriber-level access and above, to inject a PHP Object when a third-party integration plugin (such as PeepSo, MailPoet, WPForms, etc) is installed and a recipe is configured that stores attacker-controlled data as trigger meta. The additional presence of a POP chain within Uncanny Automator allows attackers to delete arbitrary files on the server.
Bu sayfa NVD kaydından ve WordPress.org dizin verisinden otomatik oluşturuldu; sürüm ve kurulum bilgileri kaydın alındığı 8 Ekim 2026 tarihine aittir. Açığın teknik ayrıntıları için kaynaklara bakın.