
Siber Güvenlik Başkanlığı, yedi WordPress eklentisindeki sekiz güvenlik zafiyeti için TR-26-1269 kodlu bildirim yayımladı. En ağır iki açık Nexi XPay Build ödeme eklentisinde; WPScan'e göre kimlik doğrulaması gerektirmeyen bir saldırgan siparişleri ödenmiş gösterebiliyor ve eklenti için bilinen bir düzeltme yok.
Başkanlık 8 Ekim 2026'da paylaştığı bildirimde, zafiyetler nedeniyle hedef sistemlerin siber saldırganlar tarafından saldırıya uğramasının ihtimal dahilinde olduğunu belirterek ilgili dokümanların incelenmesini ve gerekli önlemlerin ivedilikle alınmasını tavsiye etti. Açıklar WordPress çekirdeğinde değil, üçüncü taraf eklentilerde yer alıyor. Başkanlık, benzer bir WordPress eklenti güvenlik bildirimini TR-26-1246 koduyla 5 Ekim 2026'da yayımlamıştı.
Bildirimde yer alan eklentiler ve güvenlik açıkları
Bildirim kapsamındaki zafiyetlerin CVE kayıtları 7 Ekim 2026'da, CVE-2026-82627 kaydı ise 8 Ekim 2026'da açıldı. Söz konusu sekiz zafiyet şu şekilde:
- Nexi XPay Build (CVE-2026-82211 ve CVE-2026-82212): 7.0.0–7.6.2 sürümlerini etkileyen 8.2 puanlı CVE-2026-82211 açığında eklenti ödeme sonucunu doğrulamıyor; kimlik doğrulaması gerektirmeyen saldırgan siparişleri ödenmiş ya da başarısız gösterebiliyor, iptal edebiliyor ve misafir alıcıların sipariş anahtarlarını ele geçirebiliyor. 7.2.2–7.6.2 sürümlerini kapsayan 7.5 puanlı CVE-2026-82212 açığında ise ödeme bildirimi rotası güvenlik jetonu eksik istekleri kabul ediyor. WPScan'e göre iki açık için de bilinen bir düzeltme bulunmuyor ve eklenti resmi WordPress.org dizininde kapalı durumda.
- Uncanny Automator (CVE-2026-82627): 7.6.1.1 ve önceki sürümleri etkiliyor (CVSS 7.5). Abone seviyesinde hesabı olan bir kullanıcı PHP nesne enjeksiyonu yapabiliyor; PeepSo, MailPoet veya WPForms gibi entegrasyonlar kuruluysa ve saldırganın verisini saklayan bir tarif yapılandırılmışsa sunucudaki dosyalar silinebiliyor. WordPress.org eklenti dizinindeki güncel sürüm 7.7.0.
- OMGF (CVE-2026-89417): 6.3.10 ve önceki sürümlerinde yer alıyor (CVSS 7.2). Kimlik doğrulaması gerektirmeyen saldırgan, arama parametresi üzerinden kalıcı siteler arası betik (XSS) yerleştirebiliyor. Wordfence, sömürünün çalışması için sunucunun geçici dosyayı içerik türü başlığı olmadan sunması gerektiğini ve bu durumun birçok Apache ile nginx/php-fpm kurulumunda varsayılan olduğunu belirtiyor. Dizin güncel sürümü 6.3.12.
- Aurora Heatmap (CVE-2026-94154): 1.7.2 ve önceki sürümleri kapsıyor (CVSS 6.1). Kimlik doğrulaması gerektirmeyen saldırgan URL parametresiyle kalıcı XSS enjekte edebiliyor; zararlı betik yönetici ısı haritası bağlantısına tıkladığında çalışıyor. Dizindeki güncel sürüm 1.7.3.
- LatePoint (CVE-2026-17538): 5.6.9 ve önceki sürümlerinde bulunuyor (CVSS 5.4). Abone yetkisindeki kullanıcı başka müşterilerin ad, soyad, iletişim ve not bilgilerini değiştirebiliyor; telefon eşleme ayarı açıksa kurbanın e-postasını değiştirip parola sıfırlamayla hesabı ele geçirebiliyor. Dizindeki güncel sürüm 5.7.4.
- MetForm (CVE-2026-86833): 4.3.1 öncesi sürümleri etkiliyor (CVSS 5.4). Kimlik doğrulaması gerektirmeyen saldırgan form alanları üzerinden bildirim e-postalarına HTML kodu enjekte edebiliyor. WPScan'e göre açık 4.3.1 sürümünde düzeltildi; eklenti dizininde 4.3.2 sürümü yer alıyor. WPScan kavram kanıtı kodunu 15 Ekim 2026'da yayımlayacağını duyurdu.
- Magee Shortcodes (CVE-2026-105322): 2.1.1 ve önceki sürümleri etkiliyor (CVSS 5.3). Kimlik doğrulaması gerektirmeyen kullanıcılar sitenin iletişim formu altyapısıyla harici adreslere istenmeyen e-posta gönderebiliyor. WPScan'e göre bilinen bir düzeltme yok ve eklenti WordPress.org dizininde kapalı.
Bildirimdeki sekiz CVE şu kayıtlardan oluşuyor: CVE-2026-82211, CVE-2026-82212, CVE-2026-82627, CVE-2026-89417, CVE-2026-94154, CVE-2026-17538, CVE-2026-86833 ve CVE-2026-105322.
Saha kullanımı ve bilinmeyen ayrıntılar
CISA'nın CVE kayıtlarına eklediği değerlendirmede beş açık için (CVE-2026-82211, CVE-2026-82212, CVE-2026-89417, CVE-2026-86833, CVE-2026-105322) istismar durumu "yok" olarak belirtildi; diğer üç açık için bu alanda bir değerlendirme girilmedi. Güvenlik kaynaklarında açıkların sahada aktif saldırılarda kullanıldığına dair bir bilgi bulunmuyor. Türkiye'de bu eklentileri kullanan kaç web sitesinin etkilendiği de bilinmiyor. Ayrıca Wordfence kaynaklı dört zafiyet için ilk düzeltilmiş sürüm numaraları CVE kayıtlarında belirtilmedi; yalnızca etkilenen son sürümler ve dizindeki en güncel sürümler biliniyor.
Kaynaklar
- T.C. Siber Güvenlik Başkanlığı Güvenlik Bildirimi TR-26-1269
- WPScan Zafiyet Kaydı (CVE-2026-82211, Nexi XPay Build)
- WPScan Zafiyet Kaydı (CVE-2026-86833, MetForm)
- Wordfence Güvenlik Zafiyeti Kaydı (CVE-2026-89417, OMGF)
- Wordfence Güvenlik Zafiyeti Kaydı (CVE-2026-82627, Uncanny Automator)
- CVE Kaydı (CVE-2026-82211)
Kapak fotoğrafı: Gmoran6 / Wikimedia Commons (CC BY-SA 4.0; kırpıldı; WordPress yönetim panelindeki «Plugins» (eklentiler) ekranının ekran görüntüsü; temsili, bildirimdeki eklentiler bu ekranda değildir).


