Если на сайте стоит GiveWP ниже 4.16.8.1, гость может пройти как чужой донор и выставить пароль связанной учётки WordPress, включая администратора. Патч 4.16.8.1, в каталоге уже 4.16.9.
18 сентября восемь позиций. Первым смотреть slug give. Рядом yo и todo-lists-for-membership-sites: SQL и загрузка без логина, патча нет, каталог закрыт с 11 сентября. Разборы в WPScan с 14-15 сентября, Wordfence по ShortPixel 17 сентября. Нет slug в списке: эта дыра вас не касается.
Что закрывать сегодня
- GiveWP, slug
give, CVE-2026-85530. Без логина сброс пароля учётки, привязанной к донору, включая администратора. Ниже 4.16.8.1. Патч 4.16.8.1, в каталоге 4.16.9. - To Do List Member, slug
todo-lists-for-membership-sites, CVE-2026-86801. Без логина загрузка, список и удаление файлов, обработчик не поднимает WordPress. 1.4-1.6. Патча нет, каталог закрыт 11.09.2026. - Yo, slug
yo, CVE-2026-87963. Без логина SQL через параметр username, в том числе хеши администратора. 1.1-1.3.1. Патча нет, каталог закрыт 11.09.2026. - FaustWP, slug
faustwp, CVE-2026-54239. Из subscriber в администраторы через подмену IV в токене. GHSA: <= 1.8.0, патч 1.8.11. В каталоге 1.8.12. - Ni WooCommerce Sales Report, slug
ni-woocommerce-sales-report, CVE-2026-78472. Без логина SQL. Ниже 4.2.0. Патч 4.2.0, в каталоге 4.2.0. - Dewa Kirim, slug
dewa-kirim-woocommerce-gojek, CVE-2026-87786. Без логина stored XSS в координатах доставки. По 1.0.0. Патча нет, каталог закрыт 11.09.2026. - Dictionary, slug
dictionary, CVE-2026-88792. Без логина stored XSS в словарной записи. По 1.0. Патча нет, каталог закрыт 12.09.2026. - ShortPixel Image Optimizer, slug
shortpixel-image-optimiser, CVE-2026-17086. PHP Object Injection с правами author и выше, своей POP-цепочки нет. По 6.5.5. Патч 6.5.6, в каталоге 6.5.6.
GiveWP: пароль администратора без логина
Slug из WPScan и каталога: give. Patchstack ставит 8.1 и диапазон 4.16.6-4.16.8.0. WPScan и NVD пишут ниже 4.16.8.1. Публикация Patchstack и NVD 16 сентября.
Судя по опубликованным данным, плагин по-разному нормализует email донора при записи и при поиске. Гостя резолвят как произвольного донора. Дальше можно выставить пароль WordPress той учётки, которая к этому донору привязана, в том числе администратора. На практике это означает: если slug есть в wp plugin list, обновляйте сегодня, не в понедельник.
Changelog 4.16.8.1 от 10 сентября: additional validation to donor email lookups. В каталоге 18 сентября 4.16.9.
Проверка
От пользователя сайта, не от root. Перед продом: копия файлов и базы. Четыре закрытых slug из каталога не обновляются. FaustWP 1.8.0: GitHub пишет Update URI: false, уведомление из каталога может не прийти.
wp plugin list --fields=name,status,version | grep -Ei 'give|todo-lists-for-membership-sites|yo|faustwp|ni-woocommerce-sales-report|dewa-kirim-woocommerce-gojek|dictionary|shortpixel-image-optimiser' wp plugin deactivate todo-lists-for-membership-sites yo dewa-kirim-woocommerce-gojek dictionary wp plugin update give faustwp ni-woocommerce-sales-report shortpixel-image-optimiser