Если на сайте стоит miniOrange 2FA ниже 6.3.1 в каталожной ветке или ниже 19.3 в Pro 18.x, гость без логина может стереть произвольные опции WordPress: закрыть администраторам консоль или выключить сам плагин. Патч бесплатной ветки уже в каталоге, 6.3.1.
10 сентября 2026 в NVD легли пять записей WPScan по плагинам. Первыми смотреть slug miniorange-2-factor-authentication и zipmoney-payments-woocommerce: обе дыры без входа и обе про удаление опций. Дальше site-reviews и woo-gift-cards-lite. Wordfence Intelligence и Patchstack по этим CVE ничего не отдают.
Что закрывать сегодня
- miniOrange 2FA, slug
miniorange-2-factor-authentication, CVE-2026-77770. Гость стирает произвольные опции. Каталог: с 5.3.24 до 6.3.1. Pro: с 18.0 до 19.3. Патч каталога 6.3.1, текущая 6.3.1 от 7 сентября. CVSS 10.0. - zipMoney (Zip Co) Payments, slug
zipmoney-payments-woocommerce, CVE-2026-78361. Гость стирает опции через фронтовый обработчик без проверки прав, до 2.4.0. Патч 2.4.0, в каталоге с 7 сентября. - Site Reviews, slug
site-reviews, CVE-2026-82925. PHP object injection без логина через подпись формы, с 7.2.2 до 8.3.0, и только если nonce-ключ сайта пустой, образец или слишком короткий. Патч 8.3.0, каталог 8.3.1. - Ultimate Gift Cards, slug
woo-gift-cards-lite, CVE-2026-19436. Гость получает подарочный кредит больше оплаченного. WPScan: до 3.2.10. Changelog каталога ставит этот CVE на 3.2.11. Текущая 3.2.11. - Тот же slug, CVE-2026-19439. Без логина читает подарочные карты чужих заказов: данные клиента, балансы, в 3.2.9 ещё живой код погашения. Диапазон WPScan: с 3.0.3 до 3.2.10. Тот же ориентир: 3.2.11.
miniOrange 2FA: удаление опций без логина
Самая жёсткая дыра пачки. В NVD оценка 10.0: без логина, без клика жертвы, ещё и S:C. Обработчик email-verification link не требует проверенной транзакции и берёт имена опций из запроса гостя. Судя по опубликованным данным, этого достаточно, чтобы выкинуть администраторов из консоли или снять плагин. Для CVSS 10.0 без входа это не «обновимся в понедельник».
Changelog каталога у 6.3.1 прямо пишет: unauthenticated arbitrary WordPress option deletion via the email-verification link handler. Дата каталога: 7 сентября 2026, 03:40 GMT. Ветка Pro 18.x в wordpress.org не лежит, тега 19.3 там нет: wp plugin update её не закроет, только кабинет вендора. Если slug в списке плагинов нет, эта дыра вас не касается.
Проверка
От пользователя сайта, не от root. Перед продом: копия файлов и базы. Нет slug в списке: пачка к сайту не относится. Все четыре slug из каталога wordpress.org. Если версия miniOrange начинается с 18, каталожный update не ваш путь.
wp plugin list --fields=name,status,version | grep -Ei 'miniorange-2-factor-authentication|zipmoney-payments-woocommerce|site-reviews|woo-gift-cards-lite' wp plugin get miniorange-2-factor-authentication --field=version wp plugin update miniorange-2-factor-authentication zipmoney-payments-woocommerce site-reviews woo-gift-cards-lite