Сигурност

Редакция Overclock.bg ·

Пет критични дупки в WordPress, GiveWP е с оценка 10

Пет критични дупки в WordPress, GiveWP е с оценка 10

Пет критични уязвимости в широко използвани WordPress плъгини и теми бяха разкрити в края на август 2026 г. и всички водят до едно и също — пълно превземане на сайта или изпълнение на код на сървъра. Най-тежката е в GiveWP, плъгина за дарения с над 100 000 инсталации, и получава максималната възможна оценка по CVSS: 10.0. Обобщението е на The Hacker News от 29 август, а всеки от петте проблема вече има издадена кръпка.

GiveWP: CVSS 10.0 и команди на сървъра

CVE-2026-82222 засяга GiveWP до версия 4.16.7.1 включително. Поправката излезе в 4.16.7.2 на 27 август, съобщава BleepingComputer.

Атаката верижно свързва три отделни слабости. Първата е счупена помощна функция за „безопасна” десериализация, която на практика подава контролирани от нападателя данни на unserialize(). Втората е самият поток за обработка на дарения, който записва сериализирания обект в базата — в таблицата wp_give_sessions. Третата са gadget вериги в библиотеките, които плъгинът си носи наготово и които превръщат десериализацията в изпълнение на системни команди.

На теория атаката изисква акаунт в сайта. На практика открита регистрационна функция без автентикация позволява създаване на такъв дори когато регистрациите в WordPress са изключени. След като обектът е записан, сървърът връща HTTP 500, но при следващото зареждане на която и да е публична страница с валидна бисквитка десериализира обекта и изпълнява командата.

Проблемът е докладван на 28 юли от изследователя Udin Chan през платформата Patchstack. Според отчетите Patchstack е отхвърлил няколко предишни опита за кръпка, преди 4.16.7.2 да мине проверката. Финалната версия блокира сериализирани данни при обработка на дарения, ограничава създаването на обекти на местата за десериализация и изчиства вече записаните payload-и от базата.

Avada: zero-click RCE в една от най-продаваните теми

CVE-2026-18431 (CVSS 9.8) засяга темата Avada до 7.16 в комбинация с плъгина Fusion Builder до 3.16. Става дума за верига от няколко пропуска в оторизацията и валидацията, която позволява на неавтентикиран нападател да запише произволен файл на сървъра — тоест да създаде и изпълни собствен PHP код. ThemeFusion пусна поправки на 25 август: Avada 7.16.1 и Fusion Builder 3.16.1. Ако обновите само едното, дупката остава отворена.

Началната страница на темата Avada Снимка: ThemeFusion

Pods, TranslatePress и WPMU DEV Dashboard

Pods – Custom Content Types and Fields (CVE-2026-19598, CVSS 9.8) съдържа заобикаляне на оторизацията в AJAX рутера за администраторски методи. Неавтентикиран нападател може да си вдигне правата до администратор или да презапише паролата на произволен потребител. Wordfence уведоми екипа на 12 август, а Pods издаде 3.3.9.1 на 14 август и я бекпортна към пет по-стари клона — 3.2.8.3, 3.1.4.2, 3.0.10.4, 2.9.19.4 и 2.8.23.4.

TranslatePress (CVE-2026-19632, CVSS 9.8) е инсталиран на около 400 000 сайта. Когато автоматичното записване на низове е включено, всеки посетител може да извлече суровия URL за нулиране на администраторската парола — оттам до превземането на акаунта има един клик. Cozmoslabs пусна 3.3.2 на 13 август; към момента актуалната версия в WordPress.org е 3.3.4.

WPMU DEV Dashboard (CVE-2026-76581, CVSS 9.8), с около 350 000 активни инсталации, страда от разминаване при подписването с HMAC-SHA-256. На първата стъпка от Hub SSO подписът се строи от токен, хеширан state, redirect и домейн, слепени без разделители; на втората се проверява само по първите три полета. Двата AJAX ендпойнта wdpsso_step1 и wdpsso_step2 са достъпни без автентикация, така че първият работи като оракул за подписи. Засегнати са версиите до 5.0.1, поправката е 5.0.2 от 24 август и важи за сайтове с включен Hub SSO, свързан с администраторски акаунт.

Внимание

Ако плъгин или тема от списъка не е обновена, приемете сайта за потенциално компрометиран, а не просто за уязвим. Проверете за нови администраторски акаунти, непознати PHP файлове в wp-content/uploads и планирани задачи в базата.

Какво да направите

Обновяването е единствената реална мярка — за нито един от петте проблема няма официален workaround. Ако поддържате сайтове на клиенти, най-бързият тест е през WP-CLI:

wp plugin list --update=available --format=table
wp plugin update give pods translatepress-multilingual wpmudev-updates
wp theme update Avada && wp plugin update fusion-builder

Контекст

Плъгините и темите остават най-широката атакувана повърхност в WordPress — самото ядро рядко е входната точка. Особено неприятен е случаят с GiveWP: PHP object injection през слаб „safe unserialize” филтър вече беше причина за критична кръпка в същия плъгин през януари 2025 г., което показва колко трудно се затваря такъв клас проблеми с частични поправки.

Тенденцията се вижда и другаде — от 0-day атаките срещу PaperCut до уязвимостите в хуманоида Unitree G1: дупки с максимални оценки се експлоатират масово в рамките на дни след публикуването на детайлите. Ако управлявате WordPress сайт с дарения, многоезичие или Avada, обновете още днес.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още