WordPress, 15 сентября 2026: без логина офферы в Domain For Sale

Если на сайте стоит Domain For Sale ниже 3.5.2, гость без логина читает офферы и статистику кабинета и может стереть заявку по числовому id. Патч уже в каталоге: 3.5.2, текущая 3.8.0. Разбор в advisory VulnCheck.

15 сентября 2026 одна позиция: slug domain-for-sale. CVE-2026-89023 в NVD с 14 сентября. Если slug в списке нет, эта дыра вас не касается.

Что закрывать сегодня

  • Domain For Sale, slug domain-for-sale, CVE-2026-89023. Без логина чтение и удаление офферов через REST. Ниже 3.5.2. Патч 3.5.2, в каталоге 3.8.0.

Domain For Sale: офферы через REST без логина

Slug из каталога. На 15 сентября 2026 wordpress.org отдаёт 3.8.0 (обновление 11 сентября, 10:47 GMT). VulnCheck ставит CVSS 3.1 8.6.

Судя по опубликованным данным, REST Offers и Dashboard не проверяли права: проверка возвращала имя capability вместо фактической сверки. Гость забирает контакты покупателей, суммы, переписку, токены подтверждения и цифры кабинета, плюс удаляет оффер по id. В changelog 3.5.2 от 24 июля 2026 это прямо закрыто, плюс «resend verification» и «send congratulations» больше не доступны без входа. Для этой CVE достаточно не ниже 3.5.2. Пакет из каталога подтянет wp plugin update domain-for-sale.

Проверка

От пользователя сайта, не от root. Перед продом: копия файлов и базы. Нет slug в списке: пачка к сайту не относится.

wp plugin list --fields=name,status,version | grep -Ei 'domain-for-sale'
wp plugin get domain-for-sale --field=version
wp plugin update domain-for-sale

Источники и ссылки


Комментарии загружаются…