Пять критических уязвимостей в плагинах и темах WordPress грозят захватом сайтов
Специалисты Wordfence и Patchstack сообщили о пяти критических уязвимостях в широко используемых плагинах и темах WordPress. Каждая из них при определённых условиях позволяет неаутентифицированному злоумышленнику получить права администратора, захватить чужую учётную запись или выполнить произвольный код на сервере.
Обход аутентификации и повышение привилегий
Самая опасная из «девяток» с точки зрения массового распространения — CVE-2026-76581 (CVSS 9.8) в плагине WPMU DEV Dashboard. На сайтах, подключённых к WPMU DEV с включённым Hub Single-Sign-On и привязкой к администратору, атакующий может без авторизации получить административный доступ. Затронуты все версии вплоть до 5.0.1 включительно.
Плагин Pods — Custom Content Types and Fields (CVE-2026-19598, CVSS 9.8) позволяет неаутентифицированному пользователю поднять свои привилегии до администратора или перезаписать пароль любой учётной записи, включая владельца сайта. Уязвимы версии до 3.3.9 включительно.
Отдельного упоминания заслуживает мультиязычный плагин TranslatePress (CVE-2026-19632, CVSS 9.8): при активном автосохранении строк и настроенной для администратора вторичной языковой локали злоумышленник способен извлечь необработанный URL сброса пароля вместе с ключом в открытом виде — и тем самым полностью завладеть учётной записью. Затронуты версии до 3.3.1 включительно.
Путь к выполнению кода
Тема Avada (CVE-2026-18431, CVSS 9.8) содержит уязвимость произвольной записи файлов: при установленном и активном плагине Fusion Builder атакующий может загрузить на сервер контролируемые им файлы, создать и выполнить PHP-код, что ведёт к полному компрометированию сайта. Уязвимы версии темы до 7.16 и Fusion Builder до 3.16 включительно.
Максимальную оценку — 10.0 — получила брешь в плагине для сбора пожертвований GiveWP (CVE-2026-82222). Она срабатывает на сайтах с одной опубликованной формой пожертвований и хотя бы одним активным платёжным шлюзом и позволяет выполнять произвольные команды на сервере.
По словам Patchstack, атака объединяет сразу три элемента: сломанный «безопасный» десериализатор, поток пожертвований, который скармливает ему подконтрольные данные, и готовую цепочку гаджетов в коде, поставляемом самим плагином. Это классический пример того, как PHP object injection превращается в удалённое выполнение кода, когда сходятся три ингредиента — место для хранения сериализованного объекта, код, который позже его десериализует, и подходящая цепочка гаджетов среди загруженных классов.
Исследователи подчёркивают, что корни у большинства проблем общие: доверие санитайзеру сериализации, который на деле не убирает объекты; десериализация прочитанных из базы данных данных как заведомо доверенных; и попадание в продакшн библиотек, предназначенных лишь для разработки, которые дарят атакующему готовые цепочки гаджетов. Администраторам затронутых сайтов рекомендуется как можно быстрее обновиться до исправленных версий.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.