mimile
Басты бетке

WordPress плагиндері мен тақырыптарында сайтты басып алуға мүмкіндік беретін бес сыни осалдық анықталды

ЖИ-дайджест

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

WordPress плагиндері мен тақырыптарында сайтты басып алуға мүмкіндік беретін бес сыни осалдық анықталды

Қауіпсіздік зерттеушілері WordPress плагиндері мен тақырыптарында, соның ішінде WPMU DEV Dashboard, Avada, TranslatePress, Pods және GiveWP-те бес сыни осалдықты ашты. Бұл кемшіліктер аутентификациядан өтпеген шабуылдаушыларға аутентификацияны айналып өтуге, артықшылықтарды арттыруға және ерікті кодты орындауға мүмкіндік береді. Ең ауыр осалдық CVE-2026-82222 GiveWP-те CVSS бағасы 10,0.

Негізгі фактілер

  • GiveWP-тегі CVE-2026-82222 CVSS бағасы 10,0 және бір жарияланған қайырымдылық формасы мен бір белсенді төлем шлюзі бар сайттарда ерікті командаларды орындауға мүмкіндік береді.
  • WPMU DEV Dashboard-тағы CVE-2026-76581 Hub SSO қосылған және әкімшімен сәйкестендірілген сайттарда аутентификацияны айналып өтіп, әкімші қолжетімділігін алуға мүмкіндік береді.
  • Avada тақырыбындағы CVE-2026-18431 Fusion Builder плагині белсенді болғанда ерікті файл жазуға және қашықтан код орындауға мүмкіндік береді.
  • TranslatePress-тегі CVE-2026-19632 белгілі бір параметрлерде әкімшінің құпиясөзін қалпына келтіру URL-ін, соның ішінде ашық қалпына келтіру кілтін ашады.
  • Pods-тағы CVE-2026-19598 аутентификациясыз әкімші деңгейіне дейін артықшылықтарды арттыруға немесе кез келген тіркелгінің құпиясөзін қайта жазуға мүмкіндік береді.

Осалдықтардың егжей-тегжейлері

Wordfence және Patchstack бес кемшілікті ашты, барлығы CVSS балдары 9,8 немесе 10,0 болатын сыни деп бағаланды. CVE-2026-76581 WPMU DEV Dashboard-тың 5.0.1-ге дейінгі нұсқаларына әсер етеді және Hub SSO қосылған және әкімшімен сәйкестендірілген болуын талап етеді. CVE-2026-18431 Avada тақырыбының 7.16-ға дейінгі нұсқаларына әсер етеді, егер Fusion Builder плагині 3.16-ға дейінгі нұсқада орнатылып, белсенді болса. CVE-2026-19632 TranslatePress-тің 3.3.1-ге дейінгі нұсқаларына әсер етеді, тек жолдарды автоматты сақтау қосылғанда және мақсатты әкімшінің профиль тілі жарияланған қосымша тілге орнатылғанда. CVE-2026-19598 Pods-тың 3.3.9-ға дейінгі нұсқаларына әсер етіп, аутентификациясыз артықшылықтарды арттыруға немесе құпиясөзді қайта жазуға мүмкіндік береді.

GiveWP-те қашықтан код орындау

CVE-2026-82222 GiveWP-тің 4.16.7.1-ге дейінгі нұсқаларына әсер етеді және бір жарияланған қайырымдылық формасы мен бір белсенді төлем шлюзін талап етеді. Patchstack кемшілік бұзылған 'safe unserialize' көмекшісін, оған шабуылдаушы басқаратын деректерді беретін қайырымдылық ағынын және GiveWP жеткізетін кодтағы гаджеттер тізбегін біріктіретінін түсіндірді. Осалдық PHP нысандарын инъекциялау үш құрамдас сәйкес келгенде қашықтан код орындауға қалай айналатынын көрсетеді: шабуылдаушы басқаратын серияланған нысанды сақтайтын орын, оны кейін десериализациялайтын код және жүктелген кластардағы гаджеттер тізбегі.

1 дереккөз

WordPress плагиндері мен тақырыптарында сайтты басып алуға мүмкіндік беретін бес сыни осалдық анықталды