Если на сайте стоит тема Consulting ниже 6.7.17, подписчик через служебный вход разработчика может зайти администратором. Патч 6.7.17, пакет с ThemeForest, не из каталога wordpress.org. Разбор в карточке Wordfence.
15 сентября 2026 две позиции. Первым смотреть slug темы consulting, рядом плагин wp-event-solution. Если этих имён в списке нет, эта дыра вас не касается.
Что закрывать сегодня
- Consulting, slug
consulting, CVE-2026-14805. Из subscriber в администраторы через служебный вход. По 6.7.16 включительно. Патч 6.7.17, кабинет Envato. В каталоге wordpress.org темы нет. - Eventin, slug
wp-event-solution, CVE-2026-75983. Учётка с ID 1, даже subscriber, проходит все проверки прав. По 4.1.23 включительно. Патч 4.1.24, в каталоге уже 4.1.24.
Consulting: из subscriber в администраторы
Тема StylemixThemes, коммерческая, slug consulting. Wordfence ставит 8.8. В NVD запись от 15 сентября 2026. Уязвимы все версии по 6.7.16 включительно, патч Wordfence: 6.7.17.
Судя по опубликованным данным, AJAX без проверки прав и nonce пишет произвольный transient, а служебный вход разработчика в legacy-режиме этому значению верит. Подписчик выставляет токен и входит как любой существующий пользователь, включая администратора. wp theme update consulting из каталога этот пакет не подтянет: обновляют из кабинета Envato. В changelog 6.7.17 от 7 сентября 2026 только «Minor bug fixes». Ориентир по закрытой версии остаётся таблица Wordfence, не формулировка релиза.
Проверка
От пользователя сайта, не от root. Перед продом: копия файлов и базы. Нет slug в списке: пачка к сайту не относится. Из каталога только wp-event-solution. Тему Consulting каталог не отдаёт.
wp theme list --fields=name,status,version | grep -Ei 'consulting' wp plugin list --fields=name,status,version | grep -Ei 'wp-event-solution' wp plugin get wp-event-solution --field=version wp plugin update wp-event-solution