Если на сайте стоит JetFormBuilder по 3.6.2 включительно, гость через форму может завести администратора. Патч уже в каталоге: 3.6.2.1, текущая 3.6.5.3. Разбор в Wordfence.
16 сентября 2026 три позиции. Первым смотреть slug jetformbuilder, рядом truebooker-appointment-booking и contest-gallery. CVE-2026-12793 в NVD с сегодняшнего утра. Если slug в списке нет, эта дыра вас не касается.
Что закрывать сегодня
- JetFormBuilder, slug
jetformbuilder, CVE-2026-12793. Без логина новый администратор. По 3.6.2. Патч 3.6.2.1, в каталоге 3.6.5.3. - TrueBooker, slug
truebooker-appointment-booking, CVE-2026-14349. Без логина меняет email любой учётки, включая администратора, дальше штатный сброс пароля. По 1.2.3. Патч 1.2.4, в каталоге 1.2.8. - Contest Gallery, slug
contest-gallery, CVE-2026-78088. Из subscriber перезапись известных файлов, при условиях возможен код. По 32.0.1. Патч 33.0.0, в каталоге 33.0.2.
JetFormBuilder: администратор без логина
Slug из каталога. Wordfence и Patchstack ставят 9.8. Wordfence опубликовал 15 сентября, NVD 16 сентября.
Судя по опубликованным данным, плагин не проверяет, что переданный form ID принадлежит форме JetFormBuilder: берёт контент чужого поста как схему формы и запускает Advanced Validation на сервере. Отсюда гость создаёт администратора. Wordfence за сутки отбил 10 267 попыток по этой дыре.
Wordfence и Patchstack закрывают с 3.6.2.1. В changelog 3.6.2.1 другая строка: Prevent unauthorized JetEngine Update Options writes. Про SSR validation privilege escalation hardening написано в 3.6.2.2. На проде ориентир каталог: 3.6.5.3 от 14 сентября. Пакет подтянет wp plugin update jetformbuilder.
Проверка
От пользователя сайта, не от root. Перед продом: копия файлов и базы. Нет slug в списке: пачка к сайту не относится.
wp plugin list --fields=name,status,version | grep -Ei 'jetformbuilder|truebooker-appointment-booking|contest-gallery' wp plugin get jetformbuilder --field=version wp plugin update jetformbuilder truebooker-appointment-booking contest-gallery