Исследователи Wordfence и Patchstack раскрыли пять критических уязвимостей в популярных плагинах и темах WordPress: WPMU DEV Dashboard, Avada, TranslatePress, Pods и GiveWP. Все они позволяют атакующему без аутентификации обойти защиту, захватить учетную запись администратора или выполнить произвольный код на сервере. Это уже не первая волна опасных дыр в экосистеме WordPress: ранее мы рассказывали про критическую RCE через PNG с PostScript внутри и про XSS, ведущую к выполнению PHP-кода.
Перечень уязвимостей
CVE-2026-76581 (CVSS 9.8) — обход аутентификации в плагине WPMU DEV Dashboard. Атака возможна на сайтах, подключенных к WPMU DEV с включенным Hub Single-Sign On (SSO), сопоставленным с учетной записью администратора. Неавторизованный злоумышленник может получить права администратора и полностью захватить сайт. Уязвимы все версии до 5.0.1 включительно.
CVE-2026-18431 (CVSS 9.8) — произвольная запись файлов в теме Avada. Неавторизованный атакующий может записать на сервер произвольные файлы, включая PHP, что приводит к удаленному выполнению кода и полной компрометации сайта. Уязвимы все версии темы до 7.16 включительно при установленном и активном плагине Fusion Builder версии до 3.16 включительно.
CVE-2026-19632 (CVSS 9.8) — раскрытие чувствительной информации в плагине TranslatePress. Уязвимость позволяет неавторизованному атакующему извлечь URL сброса пароля администратора, включая ключ сброса и параметры входа, что ведет к полному захвату учетной записи. Проблема проявляется только при включенном автоматическом сохранении строк и если профиль целевого администратора переведен на опубликованный дополнительный язык. Уязвимы все версии до 3.3.1 включительно.
CVE-2026-19598 (CVSS 9.8) — повышение привилегий в плагине Pods. Неавторизованный атакующий может повысить свои привилегии до администратора или перезаписать пароль любого пользователя, включая владельца сайта. Уязвимы все версии до 3.3.9 включительно.
CVE-2026-82222 (CVSS 10.0) — выполнение произвольных команд в плагине GiveWP. Атака возможна на сайтах с опубликованной формой пожертвований и активным платежным шлюзом. Уязвимы все версии до 4.16.7.1 включительно.
Как работает атака на GiveWP
Как пояснили в Patchstack, проблема в CVE-2026-82222 — это цепочка из трех компонентов: сломанный хелпер безопасной десериализации, поток пожертвований, передающий этому хелперу данные, контролируемые атакующим, и цепочка гаджетов в коде, который поставляет GiveWP.
«Этот случай показывает, как инъекция PHP-объектов превращается в удаленное выполнение кода, когда сходятся три ингредиента: место для хранения контролируемого сериализованного объекта, код, который позже десериализует его, и цепочка гаджетов в загруженных классах», — отметили исследователи.
Корневые причины типичны: доверие к санитайзеру сериализации, который на самом деле не удаляет объекты, десериализация данных, прочитанных из базы данных, как доверенных, и поставка в производство библиотек, предназначенных только для разработки, которые предоставляют готовые цепочки гаджетов.
Что делать администраторам
Все пять уязвимостей имеют критические оценки CVSS, и их эксплуатация не требует аутентификации. Рекомендуется немедленно обновить следующие компоненты:
- WPMU DEV Dashboard — до версии новее 5.0.1;
- Avada и Fusion Builder — до версий новее 7.16 и 3.16 соответственно;
- TranslatePress — до версии новее 3.3.1;
- Pods — до версии новее 3.3.9;
- GiveWP — до версии новее 4.16.7.1.
Если обновление невозможно, временно отключите соответствующие плагины и темы до устранения проблемы. Также проверьте сайты на наличие признаков компрометации: подозрительных файлов, новых администраторов и изменений в настройках.
WordPress в России: обновляйтесь без задержек
Эти уязвимости затрагивают широко распространенные в России и СНГ плагины и темы. Многие сайты на WordPress обслуживаются локальными студиями и фрилансерами, и обновления часто откладываются. Учитывая критичность и простоту эксплуатации, промедление с обновлением напрямую угрожает безопасности сайта и данным клиентов. Проверьте версии установленных компонентов и обновите их в ближайшее время. Если вы используете реестровые ОС, помните, что WordPress — это прикладной уровень, и уязвимости в его плагинах не зависят от дистрибутива, на котором работает сервер.
Частые вопросы
Какие плагины и темы затронуты?
Затронуты WPMU DEV Dashboard, тема Avada (с плагином Fusion Builder), TranslatePress, Pods и GiveWP. Все они популярны и широко используются.
Нужна ли аутентификация для эксплуатации?
Нет, все пять уязвимостей могут быть использованы неавторизованным атакующим.
Какой самый высокий балл CVSS у этих уязвимостей?
Уязвимость в GiveWP CVE-2026-82222 имеет максимальный балл CVSS 10.0. Остальные четыре оцениваются в 9.8.
Что делать, если я использую затронутые плагины?
Немедленно обновите их до последних доступных версий. Если обновления нет, временно отключите плагин или тему.
Как проверить, не взломан ли мой сайт?
Проверьте список пользователей на наличие новых администраторов, просмотрите недавно измененные файлы и поищите подозрительный PHP-код в загружаемых файлах.
Есть ли обходные пути для защиты?
Для WPMU DEV можно отключить Hub Single-Sign On, для TranslatePress — отключить автоматическое сохранение строк. Однако лучший способ — обновление.
Затронуты ли российские реестровые ОС?
Уязвимости находятся в коде плагинов WordPress и не зависят от операционной системы сервера. Они затрагивают любые сайты, использующие эти компоненты.
Источник: thehackernews.com