Если на сайте стоит Gravity Forms ниже 3.1.1, гость через публичную форму с полем File Upload в режиме Hidden может залить файл, который сервер потом исполнит. Патч 3.1.1, пакет коммерческий, из wordpress.org не ставится.
19 сентября восемь позиций. Первым смотреть slug gravityforms. Рядом forminator и wp-recipe-maker: shortcode без логина, патчи уже в каталоге. Wordfence ставит 9.8, Patchstack 10, патч оба называют 3.1.1. Если slug в списке нет, эта дыра вас не касается.
Что закрывать сегодня
- Gravity Forms, slug
gravityforms, CVE-2026-84434. Без логина загрузка через скрытое File Upload. По 3.1.0.4. Патч 3.1.1, кабинет вендора. - WP Recipe Maker, slug
wp-recipe-maker, CVE-2026-89274. Без логина shortcode в метаданных рецепта после одобренного комментария. По 10.8.1. Патч 10.8.2, в каталоге 10.8.3. - Forminator, slug
forminator, CVE-2026-92229. Без логина произвольный shortcode. По 1.57.2. Патч 1.57.2.1, в каталоге 1.57.3. - WP Cloud Plugins (Use-your-Drive, Out-of-the-Box, Share-one-Drive, Lets-Box), CVE-2026-93031. Из subscriber загрузка в uploads. С 2.0 по 3.8.3. Патч 3.9.0, кабинет вендора.
- Save as PDF by PDFCrowd, slug
save-as-pdf-by-pdfcrowd, CVE-2026-92807. Из contributor вызов произвольной PHP-функции. По 4.6.1. Патч 4.6.2. - Tz Weekly Radio Schedule, slug
tz-wrs-core, CVE-2026-87774. Без логина SQL. По 1.8.1. Патча нет, каталог закрыт 11.09.2026. - Tz Weekly Radio Schedule, slug
tz-wrs-core, CVE-2026-87775. Вторая SQL без логина, тот же диапазон. Патча нет, каталог закрыт 11.09.2026. - Paid Downloads, slug
paid-downloads, CVE-2026-87935. Без логина загрузка. По 3.15. Патча нет, каталог закрыт 11.09.2026.
Gravity Forms: загрузка без логина
Slug из Wordfence и Patchstack: gravityforms. Wordfence: CVSS 9.8. Patchstack ставит 10 и патч 3.1.1. Условие из описания: на форме есть File Upload, Visibility у поля Hidden. Без такого поля сценарий не собирается.
Судя по опубликованным данным, проверка расширения и запись файла живут в разных конвейерах. Скрытое поле обходит валидацию, отклонённый upload потом уходит в upload_file() без повторной проверки. На практике это означает: если slug есть в wp plugin list, обновляйте сегодня, не в понедельник.
Changelog 3.1.1 от 3 сентября: Added security enhancements. 3.1.2 от 17 сентября снова security enhancements. В каталоге wordpress.org slug отвечает 404: wp plugin update gravityforms пакет не подтянет. Обновляют из кабинета вендора.
Проверка
От пользователя сайта, не от root. Перед продом: копия файлов и базы. Gravity Forms и линейка WP Cloud Plugins из каталога не обновляются. У tz-wrs-core и paid-downloads патча нет: выключить.
wp plugin list --fields=name,status,version | grep -Ei 'gravityforms|wp-recipe-maker|forminator|save-as-pdf-by-pdfcrowd|tz-wrs-core|paid-downloads|use-your-drive|out-of-the-box|share-one-drive|lets-box' wp plugin update wp-recipe-maker forminator save-as-pdf-by-pdfcrowd wp plugin deactivate tz-wrs-core paid-downloads