Photo Reviews for WooCommerce eklentisinde eksik yetki denetimi açığı
- Yayınlandı:
Photo Reviews for WooCommerce eklentisinin 1.2.30 ve önceki sürümlerinde eksik yetki denetimi açığı bildirildi. Kayıt CVE-2026-101923 numarasıyla 3 Ekim 2026 tarihinde NVD’de yayımlandı; önem derecesi yüksek (CVSS 8,1).
Açık, sitede oturum açmamış kişiler tarafından istismar edilebilir. Saldırının gerçekleşmesi için bir kullanıcının etkileşimi (ör. bir bağlantıya tıklaması) gerekir. WordPress.org’daki güncel sürüm 1.2.31 (3 Ekim 2026 itibarıyla); kayda göre bu sürüm etkilenen aralığın dışında. Bu sürüme güncellemek açığı kapatır.
Özet bilgiler
- Eklenti
- Photo Reviews for WooCommerce
- Etkin kurulum (WordPress.org)
- 10.000+
- Etkilenen sürümler
- 1.2.30 ve öncesi
- Güncel sürüm (3 Ekim 2026)
- 1.2.31
- Önem derecesi
- Yüksek · CVSS 8,1
- Açık türü
- eksik yetki denetimi
- Gereken yetki
- Gerekmez (oturum açmadan)
- CVE
- CVE-2026-101923
Açık türü: eksik yetki denetimi
Bir işlem, onu yapan kişinin yetkili olup olmadığı kontrol edilmeden çalışır. Düşük yetkili ya da hiç oturum açmamış biri, yalnızca yöneticinin yapabilmesi gereken bir işlevi tetikleyebilir.
Ne yapmalı?
Etkilenip etkilenmediğinizi kontrol edin
Eklentiler › Kurulu eklentiler ekranında Photo Reviews for WooCommerce eklentisinin kurulu olup olmadığına ve sürümüne bakın. Kurulu değilse bu kayıt sizi etkilemez.
Güncelleyin
Önce yedek alın, ardından Eklentiler › Kurulu eklentiler ekranındaki “Şimdi güncelle” bağlantısıyla güncelleyin.
Otomatik güncellemeyi açın
Kurulu eklentiler ekranında eklentinin satırındaki “Otomatik güncellemeyi aç” bağlantısı, sonraki düzeltmelerin gecikmeden kurulmasını sağlar.
Belirtilere bakın
Tanımadığınız yönetici hesapları, değişmiş dosyalar, beklenmedik yönlendirmeler veya spam içerik görüyorsanız açık istismar edilmiş olabilir; siteyi yalnızca güncellemek bu durumda yetmez.
Sitenizin etkilenip etkilenmediğinden emin değil misiniz?
Güncellemek açığı kapatır ama içeri girilmişse bırakılan arka kapıyı silmez. Sitenizde zararlı kod olabileceğinden şüpheleniyorsanız tarayıp temizliyor, giriş noktasını kapatıyoruz.
WordPress için geliştirilen “Photo Reviews for WooCommerce” eklentisi, 1.2.30 sürümüne kadar (bu sürüm dahil) “İsteğe Bağlı İçerik Silme” güvenlik açığına maruz kalmaktadır. Bu durum, eklentinin, herkese açık bir inceleme gönderiminin “wcpr_image_upload_id” parametresinden alınan ve saldırganın kontrolündeki yazı kimliklerini, incelemenin “reviews-images yorum meta verisine, bu kimliklerin göndericiye ait eklerle eşleşip eşleşmediğini doğrulamadan kaydetmesi ve buna ek olarak, yorum silindiğinde delete_reviews_image() işleyicisinin depolanan her kimlik için koşulsuz olarak wp_delete_post( $id, true ) işlevini çağırmasından kaynaklanmaktadır. Bu durum, kimliği doğrulanmamış saldırganların, bir yönetici daha sonra saldırganın incelemesini sildiğinde (veya WordPress sitesinin yerleşik wp_scheduled_delete cron'u 30 gün sonra yorum çöp kutusunu boşalttığında), sitedeki herhangi bir yazıyı, sayfayı, ürünü veya medya ekini kalıcı olarak silmesine olanak tanır.Özgün metin (İngilizce)
The Photo Reviews for WooCommerce plugin for WordPress is vulnerable to Arbitrary Content Deletion in versions up to, and including, 1.2.30. This is due to the plugin storing attacker-controlled post IDs from the wcpr_image_upload_id parameter of a public review submission into the review's reviews-images comment meta without verifying that the IDs correspond to attachments owned by the submitter, combined with the delete_reviews_image() handler unconditionally calling wp_delete_post( $id, true ) on every stored ID when the review is deleted. This makes it possible for unauthenticated attackers to permanently delete arbitrary posts, pages, products, or media attachments on the site whenever an administrator subsequently deletes the attacker's review (or when WordPress's built-in wp_scheduled_delete cron empties the comment trash after 30 days).
Bu sayfa NVD kaydından ve WordPress.org dizin verisinden otomatik oluşturuldu; sürüm ve kurulum bilgileri kaydın alındığı 3 Ekim 2026 tarihine aittir. Açığın teknik ayrıntıları için kaynaklara bakın.