
🔴 WordPress eklentilerindeki iki kritik güvenlik açığı için @abraxas_null adlı araştırmacı tarafından PoC yayınlandı: CVE-2026-81294 (CVSS: 9.8) — Authorizer ≤3.15.1 Kimlik doğrulaması gerektirmeyen açık, OAuth2 giriş akışında doğrulanmamış e-posta adresinin kontrol edilmemesi nedeniyle yetki yükseltmeye yol açıyor. CVE-2026-13447 (CVSS: 9.8) — MStore API ≤4.20.0 Firebase ID token'larının kriptografik imza doğrulamasının yapılmaması, saldırganların sahte JWT oluşturarak kimlik doğrulamasını atlatmasına olanak sağlıyor. PoC'ler: CVE-2026-81294: https://github.com/abraxas/CVE-2026-81294 CVE-2026-13447: https://github.com/abraxas/CVE-2026-13447 Authorizer 3.15.2+, MStore API 4.21.1+ sürümlerine güncellenmeli.

