Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Пет критични пропусти во WordPress додатоци и теми овозможуваат преземање на веб-страница или RCE

Откриени се повеќе критични безбедносни пропусти во WordPress додатоци и теми, меѓу кои WPMU DEV Dashboard, Avada, TranslatePress, Pods и GiveWP, кои може да доведат до заобиколување на автентикацијата, преземање на кориснички сметки и произволно извршување код.

Според Wordfence и Patchstack, ранливостите се наведени подолу:

  • CVE-2026-76581 (CVSS оцена: 9,8) – Пропуст за заобиколување на автентикацијата во додатокот WPMU DEV Dashboard, кој може да му овозможи на неавтентициран напаѓач, на веб-страници поврзани со WPMU DEV каде што е овозможен Hub Single Sign-On (SSO) и е поврзан со администратор, да добие администраторски пристап и целосно да ја преземе веб-страницата. (Ги засега сите верзии до и вклучувајќи ја 5.0.1.)
  • CVE-2026-18431 (CVSS оцена: 9,8) – Пропуст што овозможува произволно запишување датотеки во Avada темата за WordPress. Неавтентициран напаѓач може да запише датотеки под негова контрола на серверот, кои потоа може да се искористат за креирање и извршување произволни PHP-датотеки. Ова може да резултира со далечинско извршување код (RCE) и целосно компромитирање на веб-страницата. (Ги засега сите верзии до и вклучувајќи ја 7.16, кога е инсталиран и активен додатокот Fusion Builder во верзија до и вклучувајќи ја 3.16.)
  • CVE-2026-19632 (CVSS оцена: 9,8) – Пропуст за изложување чувствителни информации во додатокот „TranslatePress – Translate Multilingual sites with AI Translation“, кој може да му овозможи на неавтентициран напаѓач да ја извлече оригиналната URL-адреса за ресетирање на администраторската лозинка, вклучувајќи го клучот за ресетирање во чист текст и параметрите за најавување. На тој начин може да се овозможи целосно преземање на администраторската сметка. (Ги засега сите верзии до и вклучувајќи ја 3.3.1, но само кога е овозможено автоматското зачувување на стрингови и локализацијата на профилот на целниот администратор е поставена на објавен секундарен јазик.)
  • CVE-2026-19598 (CVSS оцена: 9,8) – Пропуст за ескалација на привилегии во додатокот „Pods – Custom Content Types and Fields“, кој му овозможува на неавтентициран напаѓач да ги зголеми своите привилегии до ниво администратор или да ја презапише лозинката на која било корисничка сметка, вклучувајќи ја и сметката на сопственикот на веб-страницата. Ова може да резултира со целосно преземање на веб-страницата. (Ги засега сите верзии до и вклучувајќи ја 3.3.9.)
  • CVE-2026-82222 (CVSS оцена: 10,0) – Ранливост во додатокот GiveWP, која му овозможува на напаѓачот да извршува произволни команди на серверот на веб-страница со GiveWP, доколку на неа има една објавена форма за донации и еден активен платежен систем. (Ги засега сите верзии до и вклучувајќи ја 4.16.7.1.)

Во врска со CVE-2026-82222, Patchstack наведува:

„Пропустот комбинира неисправна помошна функција за „безбедно десеријализирање“ (safe unserialize), процесот за донации кој ѝ доставува податоци контролирани од напаѓачот на таа функција и gadget chain во кодот што го испорачува GiveWP.“

Овој случај покажува како PHP Object Injection може да се претвори во далечинско извршување код (RCE) кога ќе се исполнат три услови: постои место за складирање на серијализиран објект контролиран од напаѓачот, постои код кој подоцна го десеријализира тој објект и постои gadget chain во вчитаните класи.

„Основните причини се вообичаени: доверба во sanitizer за серијализација кој всушност не ги отстранува објектите, десеријализација на податоци прочитани од базата на податоци како тие да се доверливи и вклучување библиотеки наменети само за развој во продукциската околина, каде што тие обезбедуваат готови gadget chains.“

Извори:

  • The Hacker News – Five Critical WordPress Plugin and Theme Flaws Enable Site Takeover or RCE The Hacker News