WordPress, 17 сентября 2026: загрузка без логина в Multi Uploader for Gravity Forms

Если на сайте стоит Multi Uploader for Gravity Forms по 1.1.9 включительно, гость через chunked upload может положить произвольный файл на сервер. Wordfence прямо пишет, что это может закончиться выполнением кода. Патча нет: пакет в каталоге закрыт с 11 сентября 2026.

17 сентября 2026 восемь позиций. Первым смотреть slug gf-multi-uploader, рядом private-feed-key, the-pressengine и login-with-qr: вход без логина, патча тоже нет. Разборы в WPScan от 15 сентября, Wordfence по загрузке от 16 сентября. Если slug в списке нет, эта дыра вас не касается.

Что закрывать сегодня

  • Multi Uploader for Gravity Forms, slug gf-multi-uploader, CVE-2026-87796. Без логина произвольный файл, возможен код. По 1.1.9. Патча нет, каталог закрыт с 11.09.2026.
  • Private Feed Key, slug private-feed-key, CVE-2026-86707. Без логина вход как любой пользователь, включая администратора. По 0.1. Патча нет, каталог закрыт.
  • The Pressengine, slug the-pressengine, CVE-2026-86709. Обработчик логина выдаёт сессию даже при неудачной аутентификации. По 1.0. Патча нет, каталог закрыт.
  • Login with QR, slug login-with-qr, CVE-2026-86710. Код автологина сверяется с любым user meta, не с выданным. По 1.0.0. Патча нет, каталог закрыт.
  • wpShopGermany IT-RECHT KANZLEI, slug wpshopgermany-it-recht-kanzlei, CVE-2026-88795. Без логина предсказуемый API-токен и запись файлов, возможен код. Ниже 2.4. Патч 2.4, в каталоге 2.4.
  • WP Import Export Lite, slug wp-import-export-lite, CVE-2026-76552. С правом импорта файл с произвольного URL, включая исполняемый. Ниже 3.9.33. Патч 3.9.33, в каталоге 3.9.35.
  • Optimole, slug optimole-wp, CVE-2026-84829. Без логина stored XSS в атрибуте картинки, нужен клик. Ниже 4.2.12. Патч 4.2.12, в каталоге 4.2.13.
  • WPLP Cookie Consent, slug gdpr-cookie-consent, CVE-2026-85130. Без логина XSS в журнале согласий у администратора. Только multisite. Ниже 4.4.4. Патч 4.4.4, в каталоге 4.4.5.

Multi Uploader: загрузка без логина, патча нет

Slug из Wordfence и trac: gf-multi-uploader. Wordfence ставит 9.8. Публикация Wordfence 16 сентября, NVD 17 сентября.

Судя по опубликованным данным, при сборке chunked upload тип файла проверяют недостаточно. Гость получает произвольный файл на сервере. На практике это означает: если slug есть в wp plugin list, обновлять нечего, пакет надо выключить сегодня, не в понедельник.

API wordpress.org 17 сентября отвечает closed. Страница каталога: закрыт 11 сентября, временно, pending a full review. wp plugin update этот slug не подтянет.

Проверка

От пользователя сайта, не от root. Перед продом: копия файлов и базы. Четыре закрытых slug из каталога не обновляются. Нет slug в списке: пачка к сайту не относится.

wp plugin list --fields=name,status,version | grep -Ei 'gf-multi-uploader|private-feed-key|the-pressengine|login-with-qr|wpshopgermany-it-recht-kanzlei|wp-import-export-lite|optimole-wp|gdpr-cookie-consent'
wp plugin deactivate gf-multi-uploader private-feed-key the-pressengine login-with-qr
wp plugin update wpshopgermany-it-recht-kanzlei wp-import-export-lite optimole-wp gdpr-cookie-consent

Источники и ссылки


Комментарии загружаются…