Если на сайте стоит Botiga Pro ниже 1.6.5, гость через REST переписывает произвольные опции WordPress, вешает скрипт на все страницы фронта и отправляет посты в корзину. Патч 1.6.5, в каталоге wordpress.org пакета нет: кабинет вендора.
19 сентября 2026 восемь позиций. Первыми смотреть botiga-pro, userswp-social-login и the-welcomizer. Сводка в NVD, разбор в WPScan и Wordfence. Нет slug в списке: эта дыра вас не касается.
Что закрывать сегодня
- Botiga Pro, slug
botiga-pro, CVE-2026-86591. Без логина опции через REST, скрипт на фронте, посты в корзину. Ниже 1.6.5. Патч 1.6.5. Коммерческий, wordpress.org 404. - Ultimate Member, slug
ultimate-member, CVE-2026-85680. После регистрации XSS в заголовке профиля, в том числе для администратора. Ниже 2.13.1. Патч 2.13.1, каталог 2.13.1. - Master Blocks, slug
ultimate-blocks-for-gutenberg, CVE-2026-88824. Гость меняет настройки через REST, XSS в wp-admin. Ниже 1.5.0. Патч 1.5.0, каталог 1.5.0. - The Welcomizer, slug
the-welcomizer, CVE-2026-4327. Из subscriber выполнение PHP. До 2.8.1. Wordfence пишет патч 999.0, в каталоге эта версия с марта, changelog заканчивается на 2.8.1. Я бы выключил. - VikRentItems, slug
vikrentitems, CVE-2026-88926. SQL без логина. Ниже 1.2.4. Патч 1.2.4, каталог 1.2.4. - UsersWP Social Login, slug
userswp-social-login, CVE-2026-86814. Без логина вход под чужим аккаунтом через email соцпровайдера. Ниже 1.5.10. Патч 1.5.10, каталог 1.5.10. - Printcart Store, slug
printcart-integration, CVE-2026-14323. Без логина чтение файлов через mockups. До 2.8.5. Wordfence: патч 2.8.6, каталог 2.9.0. - WP Multi Store Locator Pro, slug
wp-multi-store-locator-pro, CVE-2026-15275. SQL без логина. До 4.5.1. Патч 4.5.2, пакет с CodeCanyon.
Botiga Pro: опции сайта без логина
Самая жёсткая дыра пачки. WPScan ставит CVSS 9.8: без логина, без клика жертвы. REST Templates Builder не проверял права. Судя по опубликованным данным, гость пишет произвольные опции WordPress, плюс хранит скрипт на каждой странице фронта и двигает посты в корзину. Для 9.8 без входа это не «обновимся в понедельник».
Патч 1.6.5 WPScan отмечает как закрытый. Это коммерческое дополнение к теме Botiga, не плагин каталога: wp plugin update его не подтянет. Если slug есть и версия ниже 1.6.5, кабинет вендора сегодня.
Проверка
От пользователя сайта, не от root. Перед продом: копия файлов и базы. Нет slug в списке: пачка к сайту не относится. wp plugin update только для пяти позиций из каталога. Botiga Pro и Multi Store Locator Pro: кабинет вендора. The Welcomizer на 2.8.1 я бы выключил.
wp plugin list --fields=name,status,version | grep -Ei 'botiga-pro|ultimate-member|ultimate-blocks-for-gutenberg|the-welcomizer|vikrentitems|userswp-social-login|printcart-integration|wp-multi-store-locator-pro' wp plugin get ultimate-member --field=version wp plugin update ultimate-member ultimate-blocks-for-gutenberg vikrentitems userswp-social-login printcart-integration