Mastodon Mastodon Mastodon Mastodon

Пять критических уязвимостей в популярных WordPress-плагинах и темах угрожают миллионам сайтов

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Исследователи из Wordfence и Patchstack раскрыли пять критических уязвимостей (CVSS 9.8–10.0) в широко используемых WordPress-плагинах и темах — WPMU DEV Dashboard, Avada, TranslatePress, Pods и GiveWP. Суммарная аудитория затронутых продуктов превышает 1,8 миллиона установок и продаж. Все уязвимости позволяют неаутентифицированному атакующему получить административный доступ, перехватить учётную запись или выполнить произвольный код на сервере. Патчи уже доступны для всех затронутых продуктов — администраторам WordPress-сайтов следует немедленно обновить соответствующие компоненты.

Технический разбор уязвимостей

CVE-2026-76581 — обход аутентификации в WPMU DEV Dashboard

По данным Wordfence, уязвимость с оценкой CVSS 9.8 затрагивает все версии плагина WPMU DEV Dashboard до 5.0.1 включительно. Плагин имеет около 350 000 активных установок. Неаутентифицированный атакующий может получить сессию администратора и полный контроль над сайтом, если выполнены два условия: сайт подключён к WPMU DEV Hub с активированным механизмом единого входа (SSO) и SSO привязан к учётной записи администратора. Исправление выпущено 24 августа 2026 года в версии 5.0.2.

CVE-2026-18431 — удалённое выполнение кода через Avada

Уязвимость произвольной записи файлов в теме Avada (более 1 миллиона продаж) получила оценку CVSS 9.8. Как описывает Wordfence, эксплуатация требует цепочки из шести отдельных слабостей, которые необходимо комбинировать последовательно. Затронуты версии Avada до 7.16 включительно при одновременном использовании плагина Fusion Builder версий до 3.16 включительно. Дополнительным условием является наличие определённого контента, созданного администратором. Атакующий может записать на сервер контролируемые PHP-файлы и добиться их выполнения. Примечательно, что исследовательская система Wordfence Argus, по заявлению компании, обнаружила и воспроизвела всю цепочку примерно за два часа. Исправленные версии — Avada 7.16.1 и Fusion Builder 3.16.1 — выпущены 25 августа 2026 года. Обновить необходимо оба компонента.

CVE-2026-19632 — перехват учётной записи через TranslatePress

Уязвимость раскрытия конфиденциальной информации в плагине TranslatePress (более 400 000 активных установок) также оценена в CVSS 9.8. Согласно отчёту Wordfence, неаутентифицированный атакующий может извлечь полный URL сброса пароля администратора, включая ключ сброса в открытом виде и параметры входа. Это позволяет полностью перехватить учётную запись администратора. Условия эксплуатации достаточно узкие: должна быть включена функция автоматического сохранения строк, а профиль целевого администратора должен использовать опубликованный вторичный язык. Затронуты версии до 3.3.1 включительно. Патч — версия 3.3.2 — выпущен 13 августа 2026 года.

CVE-2026-19598 — повышение привилегий в Pods

Уязвимость повышения привилегий в плагине Pods – Custom Content Types and Fields (более 100 000 активных установок) с оценкой CVSS 9.8 позволяет неаутентифицированному атакующему повысить свои привилегии до уровня администратора или перезаписать пароль любого пользователя, включая владельца сайта. По данным Wordfence, разработчик координировал принудительное обновление совместно с командой WordPress.org. Исправленные версии для различных веток — 2.8.23.4, 2.9.19.4, 3.0.10.4, 3.1.4.2, 3.2.8.3 и 3.3.9.1 — выпущены 14 августа 2026 года. Администраторам следует проверить, какая именно ветка установлена, и убедиться в применении корректного патча.

CVE-2026-82222 — внедрение PHP-объектов в GiveWP

Уязвимость в плагине GiveWP затрагивает версии до 4.16.7.1 включительно и, по данным исходного материала Patchstack, связана с цепочкой атак: неаутентифицированное внедрение PHP-объектов, переходящее в удалённое выполнение кода. Следует отметить, что детали этой уязвимости, включая заявленную оценку CVSS и информацию о патче, не были независимо верифицированы через первичные источники. Patchstack указывает на три корневые причины: сериализатор, который не удаляет объекты; десериализация данных из базы без проверки доверия; наличие в продуктивной сборке библиотек с готовыми цепочками гаджетов.

Оценка воздействия

Совокупный масштаб потенциального воздействия значителен: затронуты сайты с суммарной аудиторией более 1,8 миллиона установок и продаж. Однако степень реальной подверженности существенно различается. Уязвимость в WPMU DEV Dashboard требует специфической конфигурации SSO, эксплуатация Avada зависит от наличия Fusion Builder и определённого контента, а TranslatePress уязвим только при активированном автосохранении строк и использовании вторичного языка в профиле администратора. Наиболее широко эксплуатируемой потенциально является уязвимость в Pods, где условия эксплуатации, по имеющимся данным, менее ограничительны.

Активная эксплуатация ни одной из перечисленных уязвимостей в реальных атаках на момент публикации не подтверждена. Тем не менее критические оценки CVSS и возможность неаутентифицированной эксплуатации делают эти уязвимости приоритетными для оперативного устранения.

Рекомендации по устранению

  • WPMU DEV Dashboard — обновить до версии 5.0.2 или выше; временно отключить Hub SSO, если обновление невозможно немедленно
  • Avada + Fusion Builder — обновить оба компонента: тему до 7.16.1, плагин до 3.16.1; обновление только одного из них не устраняет цепочку эксплуатации
  • TranslatePress — обновить до версии 3.3.2; в качестве временной меры отключить автоматическое сохранение строк
  • Pods — проверить установленную ветку и обновить до соответствующей исправленной версии (3.3.9.1 для ветки 3.3.x); убедиться, что принудительное обновление от WordPress.org было применено
  • GiveWP — проверить наличие обновления до актуальной версии через панель управления WordPress
  • Провести аудит журналов доступа на предмет аномальных запросов к эндпоинтам SSO, сброса паролей и REST API за период до публикации патчей
  • Проверить список пользователей с административными привилегиями на предмет несанкционированных учётных записей

Все четыре верифицированные уязвимости имеют оценку CVSS 9.8, допускают неаутентифицированную эксплуатацию и уже имеют доступные патчи. Приоритет обновления — максимальный. Администраторам WordPress-сайтов, использующих любой из перечисленных компонентов, следует применить исправления в течение ближайших часов, а не дней, и провести ретроспективную проверку на признаки компрометации, учитывая, что между раскрытием уязвимостей и выходом патчей прошло от нескольких дней до недели.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.