• 16-09-2026, 04:16:35
    #1
    Plesk Panel'in Ruby 1.6.6 öncesi ve Node.js Toolkit 2.5.0 öncesi eklenti sürümlerinde RCE / Static Code Injection açığı ortaya çıktı. Plesk panelde hesabı bulunan normal bir kullanıcı bu açığı kullanarak root seviyesine çıkabiliyor.

    Plesk hosting satışı yapanlar veya müşterilerine bu eklentilerin de kullanılabildiği plesk hesabı veren kişilerin sunucuları risk altına olabilir.

    Ruby: 1.6.6 veya sonrasına, Node.js Toolkit: 2.5.0 veya sonrasına güncellemelisiniz.


    Güvenlik duyurusu: https://support.plesk.com/hc/en-us/a...uby-extensions
  • 17-09-2026, 09:58:44
    #2
    Bilgi için teşekkürler, bu tarz eklenti kaynaklı açıklar genelde gözden kaçıyor çünkü panelin kendisi güncel olsa bile eklenti sürümlerinin ayrı takip edilmesi gerekiyor. Burada normal yetkili bir Plesk kullanıcısının eklenti üzerinden root'a çıkabilmesi, reseller veya çoklu müşteri barındıran sunucularda riski özellikle büyütüyor çünkü tek hesabın ele geçirilmesi tüm sunucuyu etkileyebiliyor. Biz ispmanager tarafında da benzer senaryolara karşı iki şeye önem veriyoruz: modül bazlı güvenlik yamaları panelin aylık sürüm döngüsünü beklemeden ayrı yayınlanıyor, ayrıca brandmauer (firewall) modülüyle servis bazlı erişim kısıtlaması ve entegre fail2ban ile otomatik IP engelleme mevcut — yani bir hesap ele geçirilse bile etkiyi sınırlamak daha kolay oluyor. Ruby ve Node.js Toolkit gibi opsiyonel eklentileri müşteri hesaplarında ihtiyaç yoksa hiç aktif etmemek, aktifse de sürüm takibini panel güncellemesinden bağımsız ayrıca yapmak en pratik önlem olur.