В плагинах и темах WordPress выявлены пять критических уязвимостей, позволяющих захватить сайт
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Исследователи безопасности раскрыли пять критических уязвимостей в плагинах и темах WordPress, включая WPMU DEV Dashboard, Avada, TranslatePress, Pods и GiveWP. Эти недостатки могут позволить неаутентифицированным злоумышленникам обойти аутентификацию, повысить привилегии и выполнить произвольный код. Наиболее серьёзная уязвимость CVE-2026-82222 в GiveWP имеет оценку CVSS 10,0.
Ключевые факты
- CVE-2026-82222 в GiveWP имеет оценку CVSS 10,0 и позволяет выполнять произвольные команды на сайтах с одной опубликованной формой пожертвования и одним активным платёжным шлюзом.
- CVE-2026-76581 в WPMU DEV Dashboard позволяет обойти аутентификацию и получить доступ администратора на сайтах с включённым Hub SSO и сопоставлением с администратором.
- CVE-2026-18431 в теме Avada позволяет произвольную запись файлов и удалённое выполнение кода при активном плагине Fusion Builder.
- CVE-2026-19632 в TranslatePress раскрывает URL сброса пароля администратора, включая открытый ключ сброса, при определённых настройках.
- CVE-2026-19598 в Pods позволяет неаутентифицированное повышение привилегий до администратора или перезапись пароля любой учётной записи.
Детали уязвимостей
Wordfence и Patchstack раскрыли пять недостатков, все оценены как критические с баллами CVSS 9,8 или 10,0. CVE-2026-76581 затрагивает WPMU DEV Dashboard версий до 5.0.1 и требует включённого Hub SSO и сопоставления с администратором. CVE-2026-18431 затрагивает тему Avada версий до 7.16 при установленном и активном плагине Fusion Builder версий до 3.16. CVE-2026-19632 затрагивает TranslatePress версий до 3.3.1 только при включённом автоматическом сохранении строк и установленной локали профиля целевого администратора на опубликованный вторичный язык. CVE-2026-19598 затрагивает Pods версий до 3.3.9, позволяя неаутентифицированное повышение привилегий или перезапись пароля.
Удалённое выполнение кода в GiveWP
CVE-2026-82222 затрагивает GiveWP версий до 4.16.7.1 и требует одну опубликованную форму пожертвования и один активный платёжный шлюз. Patchstack пояснил, что недостаток объединяет сломанный помощник 'safe unserialize', поток пожертвований, передающий ему данные, контролируемые злоумышленником, и цепочку гаджетов в коде, поставляемом GiveWP. Уязвимость демонстрирует, как инъекция PHP-объектов превращается в удалённое выполнение кода при совпадении трёх составляющих: места для хранения сериализованного объекта, контролируемого злоумышленником, кода, который позже десериализует его, и цепочки гаджетов в загруженных классах.
1 источник
В плагинах и темах WordPress выявлены пять критических уязвимостей, позволяющих захватить сайт



