Пять критических уязвимостей WordPress угрожают захватом сайтов

Эксперты раскрыли пять критических уязвимостей в компонентах WordPress: WPMU DEV Dashboard, теме Avada, TranslatePress, Pods и GiveWP. Четыре проблемы получили оценку CVSS 9,8, а CVE-2026-82222 в GiveWP — 10,0; возможные последствия включают обход аутентификации, захват административной учётной записи и удалённое выполнение кода.
Какие компоненты затронуты
Wordfence описала CVE-2026-76581 в WPMU DEV Dashboard как обход аутентификации. Проблема затрагивает версии до 5.0.1 включительно и требует, чтобы сайт был подключён к WPMU DEV, функция Hub Single-Sign On была включена, а SSO сопоставлен с администратором. При этих условиях неаутентифицированный атакующий может получить административный доступ.
В теме Avada обнаружена CVE-2026-18431 — возможность произвольной записи файлов. Уязвимость касается версий до 7.16 включительно при установленном и активном Fusion Builder версии до 3.16 включительно. Атакующий без авторизации может записать контролируемый файл на сервер, создать и выполнить PHP-файл, что ведёт к удалённому выполнению кода и полной компрометации сайта.
Плагин TranslatePress подвержен CVE-2026-19632 в версиях до 3.3.1 включительно. Проблема проявляется, когда включено автоматическое сохранение строк, а локаль профиля целевого администратора установлена на опубликованный дополнительный язык. Неаутентифицированный атакующий способен извлечь исходный URL сброса пароля администратора с открытым ключом сброса и параметрами входа.
Для Pods — Custom Content Types and Fields заявлена CVE-2026-19598, затрагивающая версии до 3.3.9 включительно. Она позволяет неаутентифицированному атакующему повысить привилегии до администратора либо перезаписать пароль любой учётной записи, в том числе владельца сайта.
Почему GiveWP получил максимальную оценку
CVE-2026-82222 затрагивает GiveWP до версии 4.16.7.1 включительно. Для атаки на сайте должны быть опубликованы хотя бы одна форма пожертвований и активный платёжный шлюз. Уязвимость позволяет выполнить произвольные команды на сервере.
Patchstack указала на цепочку из небезопасного помощника «safe unserialize», процесса пожертвования, который передаёт в него контролируемые атакующим данные, и цепочки гаджетов в коде, поставляемом вместе с GiveWP. Исследователи отмечают, что внедрение PHP-объектов превращается в удалённое выполнение кода при сочетании хранилища сериализованного объекта, последующей десериализации и доступной цепочки гаджетов в загруженных классах.
В числе первопричин Patchstack назвала доверие к санитайзеру сериализации, который фактически не удаляет объекты, десериализацию данных из базы как доверенных и поставку библиотек для разработки в производственную среду, где они образуют готовые цепочки гаджетов.
Что проверить владельцам сайтов
Компаниям стоит инвентаризировать установки перечисленных плагинов и темы, сопоставить версии с указанными диапазонами и установить доступные исправления. Отдельного внимания требуют условия эксплуатации: Hub SSO в WPMU DEV Dashboard, связка Avada и Fusion Builder, настройки TranslatePress, а также опубликованные формы и платёжные шлюзы GiveWP.
Практический вывод для бизнеса прост: критические компоненты WordPress нужно проверять не только по названию и версии, но и по включённым функциям. Такие условия, как SSO, локали, формы пожертвований и платёжные интеграции, определяют, применим ли сценарий атаки к конкретному сайту.

