VMTech
Razgovarajmo

Pet kritičnih WordPress propusta ugrožava kontrolu nad sajtom

Pet kritičnih WordPress propusta ugrožava kontrolu nad sajtom

Pet kritičnih ranjivosti u WordPress ekosistemu pogađa WPMU DEV Dashboard, temu Avada, TranslatePress, Pods i GiveWP. Četiri propusta imaju CVSS ocenu 9,8, dok je CVE-2026-82222 u dodatku GiveWP ocenjen sa 10,0; posledice obuhvataju zaobilaženje autentikacije, preuzimanje naloga i izvršavanje proizvoljnog koda ili komandi na serveru.

Koje instalacije su pogođene

CVE-2026-76581 zahvata WPMU DEV Dashboard do verzije 5.0.1. Neautentifikovani napadač može steći administratorski pristup kada je sajt povezan sa WPMU DEV, uključen je Hub Single-Sign On, a SSO je mapiran na administratorski nalog.

U temi Avada, CVE-2026-18431 pogađa verzije do 7.16 kada je Fusion Builder instaliran i aktivan do verzije 3.16. Greška omogućava upis fajlova koje kontroliše napadač, a zatim i kreiranje i izvršavanje proizvoljnih PHP fajlova, što vodi do udaljenog izvršavanja koda i potpunog kompromitovanja sajta.

TranslatePress do verzije 3.3.1 zahvaćen je propustom CVE-2026-19632, ali samo uz uključeno automatsko čuvanje stringova i kada je lokal naloga ciljanog administratora podešen na objavljeni sekundarni jezik. Napadač bez prijave može izvući neobrađeni URL za reset administratorske lozinke, zajedno sa ključem za reset i parametrima prijave.

Preuzimanje privilegija i izvršavanje komandi

CVE-2026-19598 u dodatku Pods do verzije 3.3.9 omogućava neautentifikovanom napadaču da podigne privilegije do administratorskih ili promeni lozinku bilo kog naloga, uključujući nalog vlasnika sajta. Time se otvara put potpunom preuzimanju WordPress instalacije.

Najvišu ocenu, 10,0, ima CVE-2026-82222 u GiveWP do verzije 4.16.7.1. Uslovi navedeni za napad su najmanje jedan objavljen formular za donacije i jedan aktivan platni prolaz. Propust omogućava izvršavanje proizvoljnih komandi na serveru.

Patchstack opisuje lanac koji povezuje neispravnog pomoćnika za bezbednu deserijalizaciju, tok donacije koji tom kodu prosleđuje podatke pod kontrolom napadača i lanac klasa prisutan u GiveWP kodu. Rizik PHP objektne injekcije nastaje kada se sačuva serijalizovani objekat pod kontrolom napadača, kasnije deserijalizuje i kada učitane klase nude odgovarajući lanac poziva.

Praktičan zaključak za timove

Administratori treba da utvrde da li koriste navedene dodatke ili temu, provere tačne verzije i konfiguracije koje predstavljaju uslov za eksploataciju, naročito SSO, Fusion Builder, automatsko čuvanje stringova, jezičke profile, formulare i platne prolaze. Prioritet je primena dostupnih ispravki i uklanjanje nepotrebnih komponenti, jer su posledice prijavljenih propusta direktno vezane za gubitak administrativne kontrole ili izvršavanje koda na serveru.

#wordpress#websecurity#vulnerability#remediation
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 29.08.2026
Instagram

Pet kritičnih WordPress propusta ugrožava kontrolu nad sajtom

Otvorite objavu na Instagramu ↗