CVEs-lər
Officially registered vulnerabilities. Fully disclosed entries and those still under "reserved" status are shown separately below.
Rəsmi qeydə alınmış zəifliklər. Detalları ictimaiyyətə açıqlanmış və hələ "reserved" (gözləmədə) statusunda olanlar aşağıda ayrı-ayrı təqdim edilir.
PublishedAçıqlanmış Zəifliklər
The plugin does not perform access control checks in one of its AJAX actions, allowing unauthenticated users to retrieve the comments of images belonging to private, password-protected, or otherwise access-restricted galleries.
Plugin AJAX action-larından birində giriş nəzarəti (access control) yoxlanışı aparmır. Bu zəiflik autentifikasiyadan keçməmiş istifadəçilərə şifrə ilə qorunan və məhdudlaşdırılmış qalereyalara aid şəkil şərhlərini oxumağa imkan verir.
View Report on WPScan →WPScan üzərindən hesabatı oxu →The plugin does not correctly limit the number of second-factor verification attempts, tracking them against a client-supplied identifier that is reissued on every login, allowing an attacker who already knows a user's password to guess the one-time code without limit and take over the account.
Plugin ikinci addım (2FA) doğrulama cəhdlərinin sayını düzgün məhdudlaşdırmır — cəhdlər hər girişdə yenidən verilən, müştəri tərəfindən göndərilən identifikatora əsasən izlənilir. Bu, artıq istifadəçinin şifrəsini bilən hücumçuya birdəfəlik kodu limitsiz təxmin edərək hesabı ələ keçirməyə imkan verir.
View Report on WPScan →WPScan üzərindən hesabatı oxu →The plugin does not verify that the caller owns the Stripe payment intent referenced by two unauthenticated payment-form AJAX actions, allowing an unauthenticated visitor to change the amount of a payment intent that the plugin then updates server-side through the Stripe API using the store's secret key. An ownership check added in 8.5.0 was applied to only one handler, leaving the pricing-recalculation and payment-intent-update actions unprotected.
Plugin, autentifikasiya olunmamış iki ödəniş forması AJAX action-unda istinad edilən Stripe payment intent-inin çağırana aid olduğunu yoxlamır. Bu, autentifikasiyasız ziyarətçiyə ödəniş məbləğini dəyişməyə imkan verir — plugin bunu mağazanın gizli Stripe açarı ilə server tərəfində tətbiq edir. 8.5.0 versiyasında əlavə olunan sahiblik yoxlaması yalnız bir handler-ə tətbiq edilib, qiymət-yenidənhesablama və payment-intent-update əməliyyatları qorunmaz qalıb.
View Report on WPScan →WPScan üzərindən hesabatı oxu →Reserved (details coming soon)Reserved (Detallar tezliklə açıqlanacaq)
These IDs are officially registered with WPScan but awaiting coordinated public disclosure. Full technical breakdowns will be published here upon release.
Bu ID-lər WPScan tərəfindən qeydə alınıb, lakin koordinasiyalı açıqlama müddətini gözləyir. İctimaiyyətə açıqlandıqdan sonra tam texniki detallar bura əlavə ediləcək.