WordPress, 10 сентября 2026: RCE без логина в загрузке Elementor Forms

10 сентября 2026 года в NVD вышли три карточки по плагинам WordPress. Это не ядро. Wordfence открыл их 9 сентября. Самая жёсткая: Drag and Drop File Upload for Elementor Forms, slug drag-and-drop-file-upload-for-elementor-forms, <= 1.6.0. Загрузка без логина, Wordfence CVSS 3.1 9.8 CRITICAL, патч 1.6.1. Каталог на 10 сентября 2026: 1.6.1, дата 14 августа, около 1 000 установок. Patchstack в references пачки нет.

Рядом два плагина без патча. Bulk Password Reset, slug bulk-password-reset, <= 1.3.3: subscriber меняет чужие email и пароли, включая администратора. Direct Download for WooCommerce, slug direct-download-for-woocommerce, <= 1.19: чтение файлов без учётки. Оба закрыты в каталоге 19 августа 2026: temporary, pending a full review.

Коротко: три карточки 10 сентября

  • CVE-2026-18351, Drag and Drop File Upload for Elementor Forms, slug drag-and-drop-file-upload-for-elementor-forms, <= 1.6.0. Без логина, elementor_file_upload, параметр type, произвольная загрузка, возможен RCE. Wordfence: CVSS 3.1 9.8 CRITICAL, CWE-434. Патч: 1.6.1. Каталог: 1.6.1.
  • CVE-2026-14873, Bulk Password Reset, slug bulk-password-reset, <= 1.3.3. Subscriber+ меняет email и пароль произвольного пользователя, включая администратора. Wordfence: CVSS 3.1 8.0 HIGH, UI:R, CWE-862. Патча нет. Каталог закрыт 19.08.2026.
  • CVE-2026-15019, Direct Download for WooCommerce, slug direct-download-for-woocommerce, <= 1.19. Без логина читает файлы сервера, сегмент пути file_id. Условие Wordfence: на сайте есть хотя бы один бесплатный виртуальный downloadable-товар. Wordfence: CVSS 3.1 7.5 HIGH, CWE-22. Патча нет. Каталог закрыт 19.08.2026.

CVE-2026-18351: загрузка без логина

NVD: 10 сентября 2026, 02:16 UTC, источник Wordfence, статус Received. NIST своей цифры нет, в карточке стоит оценка CNA: CVSS 3.1 9.8, вектор AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. CWE-434. Исследователь: Adam Rayyan Aryasatya. Плагин требует Elementor. Проверка типа берёт ключи regex allowlist из параметра type, который задаёт гость. Дальше sanitize_file_name() нормализует расширение до PHP. Wordfence: можно загрузить исполняемый файл и выполнить код на сервере. Массовой эксплуатации в advisory нет.

Патч Wordfence: 1.6.1. В changelog тега 1.6.1 отдельной секции нет, текст начинается с 1.6.0. Stable tag 1.6.1, дата каталога 14 августа 2026, 07:35 GMT. В references NVD есть changeset 3628051. Если slug стоит и версия <= 1.6.0, это не «обновимся в понедельник».

CVE-2026-15019: чтение файлов без логина

NVD: 10 сентября 2026, 04:17 UTC, Received. Wordfence: CVSS 3.1 7.5, вектор AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N. Исследователь: Spy0x7. Проверка «товар свой» смотрит только, что на сайте есть какой-то бесплатный виртуальный downloadable-товар, не путь к файлу этого товара. Патча нет. Каталог закрыт 19 августа 2026. Если slug в списке плагинов, выключить и снять с проды.

WP-CLI

От пользователя сайта, не от root. Перед продом: копия файлов и базы. Нет slug в списке: карточка к сайту не относится. У двух закрытых плагинов не wp plugin update, а выключить. Не удаляйте первым шагом, если хватает deactivate.

wp plugin list --fields=name,status,version
wp plugin get drag-and-drop-file-upload-for-elementor-forms --field=version
wp plugin update drag-and-drop-file-upload-for-elementor-forms
wp plugin deactivate bulk-password-reset direct-download-for-woocommerce
wp user list --role=administrator --fields=ID,user_login,user_email,user_registered,roles
find wp-content/uploads -type f \( -name '*.php' -o -name '*.phtml' -o -name '*.phar' \) 2>/dev/null

Источники и ссылки


Комментарии загружаются…