Mastodon Mastodon Mastodon Mastodon

5 критичних вразливостей у плагінах і темах WordPress: аналіз і патчі

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Дослідники з Wordfence та Patchstack розкрили п’ять критичних вразливостей (CVSS 9.8–10.0) у широко використовуваних плагінах і темах WordPress — WPMU DEV Dashboard, Avada, TranslatePress, Pods і GiveWP. Сукупна аудиторія заторкнутих продуктів перевищує 1,8 мільйона інсталяцій і продажів. Усі вразливості дозволяють неавтентифікованому зловмиснику отримати адміністративний доступ, перехопити обліковий запис або виконати довільний код на сервері. Патчі вже доступні для всіх заторкнутих продуктів — адміністраторам WordPress-сайтів слід негайно оновити відповідні компоненти.

Технічний розбір вразливостей

CVE-2026-76581 — обхід автентифікації в WPMU DEV Dashboard

За даними Wordfence, вразливість з оцінкою CVSS 9.8 стосується всіх версій плагіна WPMU DEV Dashboard до 5.0.1 включно. Плагін має близько 350 000 активних інсталяцій. Неавтентифікований зловмисник може отримати сесію адміністратора та повний контроль над сайтом, якщо виконуються дві умови: сайт під’єднаний до WPMU DEV Hub з активованим механізмом єдиного входу (SSO) і SSO прив’язаний до облікового запису адміністратора. Виправлення випущено 24 серпня 2026 року у версії 5.0.2.

CVE-2026-18431 — віддалене виконання коду через Avada

Вразливість довільного запису файлів у темі Avada (понад 1 мільйон продажів) отримала оцінку CVSS 9.8. Як описує Wordfence, експлуатація потребує ланцюжка з шести окремих слабкостей, які необхідно послідовно поєднати. Заторкнуті версії Avada до 7.16 включно за одночасного використання плагіна Fusion Builder версій до 3.16 включно. Додатковою умовою є наявність певного контенту, створеного адміністратором. Зловмисник може записати на сервер контрольовані PHP-файли й домогтися їх виконання. Показово, що дослідницька система Wordfence Argus, за заявою компанії, виявила й відтворила весь ланцюжок приблизно за дві години. Виправлені версії — Avada 7.16.1 і Fusion Builder 3.16.1 — випущені 25 серпня 2026 року. Оновити потрібно обидва компоненти.

CVE-2026-19632 — перехоплення облікового запису через TranslatePress

Вразливість розкриття конфіденційної інформації в плагіні TranslatePress (понад 400 000 активних інсталяцій) також оцінена в CVSS 9.8. Згідно з звітами Wordfence, неавтентифікований зловмисник може витягнути повну URL-адресу скидання пароля адміністратора, включно з ключем скидання у відкритому вигляді та параметрами входу. Це дає змогу повністю перехопити обліковий запис адміністратора. Умови експлуатації досить вузькі: має бути увімкнена функція автоматичного збереження рядків, а профіль цільового адміністратора повинен використовувати опубліковану вторинну мову. Заторкнуті версії до 3.3.1 включно. Патч — версія 3.3.2 — випущено 13 серпня 2026 року.

CVE-2026-19598 — підвищення привілеїв у Pods

Вразливість підвищення привілеїв у плагіні Pods – Custom Content Types and Fields (понад 100 000 активних інсталяцій) з оцінкою CVSS 9.8 дозволяє неавтентифікованому зловмиснику підвищити свої привілеї до рівня адміністратора або перезаписати пароль будь-якого користувача, включно з власником сайту. За даними Wordfence, розробник координував примусове оновлення спільно з командою WordPress.org. Виправлені версії для різних гілок — 2.8.23.4, 2.9.19.4, 3.0.10.4, 3.1.4.2, 3.2.8.3 і 3.3.9.1 — випущено 14 серпня 2026 року. Адміністраторам слід перевірити, яку саме гілку встановлено, й переконатися, що застосовано коректний патч.

CVE-2026-82222 — впровадження PHP-об’єктів у GiveWP

Вразливість у плагіні GiveWP стосується версій до 4.16.7.1 включно і, за даними вихідного матеріалу Patchstack, пов’язана з ланцюжком атак: неавтентифіковане впровадження PHP-об’єктів, що переходить у віддалене виконання коду. Слід зазначити, що деталі цієї вразливості, включно із заявленою оцінкою CVSS та інформацією про патч, не були незалежно верифіковані через первинні джерела. Patchstack вказує на три кореневі причини: серіалізатор, який не видаляє об’єкти; десеріалізація даних із бази без перевірки довіри; наявність у продуктивній збірці бібліотек із готовими ланцюжками гаджетів.

Оцінка впливу

Сукупний масштаб потенційного впливу є значним: заторкнуті сайти із загальною аудиторією понад 1,8 мільйона інсталяцій і продажів. Втім ступінь реальної вразливості суттєво відрізняється. Вразливість у WPMU DEV Dashboard потребує специфічної конфігурації SSO, експлуатація Avada залежить від наявності Fusion Builder і певного контенту, а TranslatePress є вразливим лише за активованого автозбереження рядків і використання вторинної мови в профілі адміністратора. Потенційно найширше експлуатованою є вразливість у Pods, де умови експлуатації, за наявними даними, менш обмежувальні.

Активна експлуатація жодної з перелічених вразливостей у реальних атаках на момент публікації не підтверджена. Водночас критичні оцінки CVSS і можливість неавтентифікованої експлуатації роблять ці вразливості пріоритетними для оперативного усунення.

Рекомендації щодо усунення

  • WPMU DEV Dashboard — оновити до версії 5.0.2 або вище; тимчасово вимкнути Hub SSO, якщо оновлення неможливо встановити негайно
  • Avada + Fusion Builder — оновити обидва компоненти: тему до 7.16.1, плагін до 3.16.1; оновлення лише одного з них не усуває ланцюжок експлуатації
  • TranslatePress — оновити до версії 3.3.2; як тимчасовий захід вимкнути автоматичне збереження рядків
  • Pods — перевірити встановлену гілку й оновити до відповідної виправленої версії (3.3.9.1 для гілки 3.3.x); переконатися, що примусове оновлення від WordPress.org було застосовано
  • GiveWP — перевірити в панелі керування WordPress наявність оновлення до актуальної версії
  • Провести аудит журналів доступу на предмет аномальних запитів до ендпоінтів SSO, скидання паролів і REST API за період до публікації патчів
  • Перевірити список користувачів з адміністративними привілеями на предмет несанкціонованих облікових записів

Усі чотири верифіковані вразливості мають оцінку CVSS 9.8, допускають неавтентифіковану експлуатацію та вже мають доступні патчі. Пріоритет оновлення — максимальний. Адміністраторам WordPress-сайтів, які використовують будь-який із перелічених компонентів, слід застосувати виправлення впродовж найближчих годин, а не днів, і провести ретроспективну перевірку на ознаки компрометації, з огляду на те, що між розкриттям вразливостей і виходом патчів минуло від кількох днів до тижня.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.