10 сентября 2026 года в NVD вышли три карточки по плагинам WordPress. Это не ядро. Wordfence открыл их 9 сентября. Самая жёсткая: Drag and Drop File Upload for Elementor Forms, slug drag-and-drop-file-upload-for-elementor-forms, <= 1.6.0. Загрузка без логина, Wordfence CVSS 3.1 9.8 CRITICAL, патч 1.6.1. Каталог на 10 сентября 2026: 1.6.1, дата 14 августа, около 1 000 установок. Patchstack в references пачки нет.
Рядом два плагина без патча. Bulk Password Reset, slug bulk-password-reset, <= 1.3.3: subscriber меняет чужие email и пароли, включая администратора. Direct Download for WooCommerce, slug direct-download-for-woocommerce, <= 1.19: чтение файлов без учётки. Оба закрыты в каталоге 19 августа 2026: temporary, pending a full review.
Коротко: три карточки 10 сентября
- CVE-2026-18351, Drag and Drop File Upload for Elementor Forms, slug
drag-and-drop-file-upload-for-elementor-forms, <= 1.6.0. Без логина,elementor_file_upload, параметрtype, произвольная загрузка, возможен RCE. Wordfence: CVSS 3.1 9.8 CRITICAL, CWE-434. Патч: 1.6.1. Каталог: 1.6.1. - CVE-2026-14873, Bulk Password Reset, slug
bulk-password-reset, <= 1.3.3. Subscriber+ меняет email и пароль произвольного пользователя, включая администратора. Wordfence: CVSS 3.1 8.0 HIGH, UI:R, CWE-862. Патча нет. Каталог закрыт 19.08.2026. - CVE-2026-15019, Direct Download for WooCommerce, slug
direct-download-for-woocommerce, <= 1.19. Без логина читает файлы сервера, сегмент путиfile_id. Условие Wordfence: на сайте есть хотя бы один бесплатный виртуальный downloadable-товар. Wordfence: CVSS 3.1 7.5 HIGH, CWE-22. Патча нет. Каталог закрыт 19.08.2026.
CVE-2026-18351: загрузка без логина
NVD: 10 сентября 2026, 02:16 UTC, источник Wordfence, статус Received. NIST своей цифры нет, в карточке стоит оценка CNA: CVSS 3.1 9.8, вектор AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. CWE-434. Исследователь: Adam Rayyan Aryasatya. Плагин требует Elementor. Проверка типа берёт ключи regex allowlist из параметра type, который задаёт гость. Дальше sanitize_file_name() нормализует расширение до PHP. Wordfence: можно загрузить исполняемый файл и выполнить код на сервере. Массовой эксплуатации в advisory нет.
Патч Wordfence: 1.6.1. В changelog тега 1.6.1 отдельной секции нет, текст начинается с 1.6.0. Stable tag 1.6.1, дата каталога 14 августа 2026, 07:35 GMT. В references NVD есть changeset 3628051. Если slug стоит и версия <= 1.6.0, это не «обновимся в понедельник».
CVE-2026-15019: чтение файлов без логина
NVD: 10 сентября 2026, 04:17 UTC, Received. Wordfence: CVSS 3.1 7.5, вектор AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N. Исследователь: Spy0x7. Проверка «товар свой» смотрит только, что на сайте есть какой-то бесплатный виртуальный downloadable-товар, не путь к файлу этого товара. Патча нет. Каталог закрыт 19 августа 2026. Если slug в списке плагинов, выключить и снять с проды.
WP-CLI
От пользователя сайта, не от root. Перед продом: копия файлов и базы. Нет slug в списке: карточка к сайту не относится. У двух закрытых плагинов не wp plugin update, а выключить. Не удаляйте первым шагом, если хватает deactivate.
wp plugin list --fields=name,status,version wp plugin get drag-and-drop-file-upload-for-elementor-forms --field=version wp plugin update drag-and-drop-file-upload-for-elementor-forms wp plugin deactivate bulk-password-reset direct-download-for-woocommerce wp user list --role=administrator --fields=ID,user_login,user_email,user_registered,roles find wp-content/uploads -type f \( -name '*.php' -o -name '*.phtml' -o -name '*.phar' \) 2>/dev/null