WordPress, 2 сентября 2026: CVSS 10.0 в Embed HTML5 Game и эскалация в Amelia Premium

2 сентября 2026 года в NVD вышла пачка из восьми high/critical карточек по плагинам WordPress. Это другая выборка, не та, что в дайджесте 1 сентября с темой Nokri и не та, что в разборе cookie-баннера WPLP и miniOrange.

Самая тяжёлая: Embed HTML5 Game (slug embed-html5-game), загрузка PHP без логина, CNA WPScan ставит CVSS 3.1 10.0, в карточке WPScan на 2 сентября 2026 стоит «No known fix». Рядом эскалация до администратора в Amelia Premium без логина: Wordfence CVSS 3.1 9.8, патч 9.6.3. NIST своей оценки ни по одной из восьми записей на 2 сентября не выставил.

Коротко: восемь карточек 2 сентября

  • CVE-2026-4357, Embed HTML5 Game (slug embed-html5-game) <= 1.3. Загрузка произвольного файла без логина, в том числе PHP. WPScan: CVSS 3.1 10.0. Патча в WPScan нет.
  • CVE-2026-77009, WatchMan-Site7 (slug watchman-site7) 3.1.1–4.2.0. Консоль отладки выполняет PHP из-под subscriber. WPScan: CVSS 3.1 9.9. Патча в WPScan нет.
  • CVE-2026-9055, Amelia Premium (slug ameliabooking) 8.0–9.6.2. Эскалация до администратора без логина через параметры type и externalId. Wordfence: CVSS 3.1 9.8. Патч: 9.6.3.
  • CVE-2026-78657, SigmaForms Pro (slug sigmaforms-pro) <= 1.4.11. Удаление произвольного файла без логина, срабатывает когда администратор удаляет заявку. Wordfence: CVSS 3.1 9.8. Патч: 1.4.12.
  • CVE-2025-9314, Developer Tools (slug developer-tools) <= 1.1.3. Загрузка файла без логина через SWFUpload. WPScan: CVSS 3.1 9.8. Патча в WPScan нет.
  • CVE-2026-14357, DevKit Pro (slug devkit) <= 2.3.0. Subscriber ставит произвольную тему ZIP. Wordfence: CVSS 3.1 8.8. Патч: 2.3.1.
  • CVE-2026-19116, User Frontend (slug wp-user-frontend) < 4.3.11. PHP Object Injection из-под subscriber. WPScan: патч 4.3.11. Оценка на карточке NVD: CISA-ADP CVSS 3.1 8.8.
  • CVE-2026-81737, FAQ Builder AYS (slug faq-builder-ays) 1.6.3–1.8.4. Stored XSS без логина в админке. WPScan: патч 1.8.5. Оценка на карточке NVD: CISA-ADP CVSS 3.1 8.8.

Почему это важно на практике

Пять из восьми карточек без авторизации. Три из пяти critical идут с пометкой WPScan «No known fix»: Embed HTML5 Game, WatchMan-Site7 и Developer Tools. Для них обновление из каталога не закрывает дыру, потому что патча в источнике нет. Если slug на сайте есть, плагин снимают, затем смотрят uploads, пользователей и темы.

Оценки на 2 сентября 2026 все от CNA или ADP, не от NIST. Статус NVD: Received у записей WPScan, Not Scheduled у записей Wordfence. Для админа важны slug, уязвимая версия и наличие патча, а не ожидание балла NIST.

Приоритет простой. Сначала три пакета без патча и две коммерческие critical: Amelia Premium и SigmaForms Pro. User Frontend и FAQ Builder AYS закрываются обновлением из wordpress.org. Отдельного подтверждения массовой эксплуатации именно этих восьми CVE в карточках NVD, Wordfence и WPScan на 2 сентября 2026 нет.

Три CVE без патча: файл, отладка PHP, SWFUpload

CVE-2026-4357: Embed HTML5 Game, PHP без логина, CVSS 10.0

Карточка NVD опубликована 2 сентября 2026, источник WPScan, статус Received. Описание: плагин through 1.3 не ограничивает, кто может загружать файлы и что именно можно загрузить, гость заливает PHP-бэкдор. CWE-434. Оценка CNA WPScan: CVSS 3.1 10.0, вектор AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Scope Changed: последствия выходят за пределы компонента. Исследователь в WPScan: Mike Gozdiskowski. Публикация в WPScan: 21 апреля 2026, последнее обновление карточки: 2 сентября 2026.

Патча WPScan не называет: на карточке «No known fix». Страница плагина в каталоге wordpress.org по slug embed-html5-game 2 сентября 2026 отвечает поиском, не карточкой плагина. API wordpress.org: 404. Если grep этот slug нашёл, пакет не из текущего каталога: снять, не ждать wp plugin update.

CVE-2026-77009: WatchMan-Site7, subscriber выполняет PHP

NVD: 2 сентября 2026, WPScan, Received. Плагин through 4.2.0 не ограничивает доступ к консоли отладки, она выполняет пользовательский PHP. Достаточно роли subscriber. Заголовок WPScan: Subscriber+ RCE via Debug Console. CWE-94. Оценка WPScan: CVSS 3.1 9.9, вектор AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H. В блоке Affected Products NVD: версии с 3.1.1 по 4.2.0 включительно, не «все с нуля». Исследователь: Daniel Dhaniswara. Публикация WPScan: 1 сентября 2026.

Патча нет: WPScan «No known fix». Страница watchman-site7 в каталоге на 2 сентября 2026 закрыта: This plugin has been closed as of August 20, 2026, closure is permanent, Reason: Author Request. В метаданных ещё видна версия 4.2.0. Скачать обновление из каталога нельзя. Если плагин стоит, его удаляют. Это не соседний пакет Watchman slug watchman версии 0.7.1.

CVE-2025-9314: Developer Tools, SWFUpload без логина

NVD опубликовал карточку 2 сентября 2026, номер CVE 2025-го года, источник WPScan. Описание короткое: плагин through 1.1.3, неавторизованная загрузка файла в комплекте SWFUpload. CWE-434. WPScan: CVSS 3.1 9.8, вектор AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Исследователь: Khaled Alenazi (Nxploited). Публикация WPScan: 21 августа 2025, на 2 сентября 2026 патча нет.

Каталог: плагин developer-tools закрыт 26 мая 2011, Reason: Unknown. Если slug всё ещё в wp-content/plugins, это не «старый, но безопасный» инструмент разработчика, а закрытый пакет с открытой загрузкой. Снимают целиком, не ищут патч 1.1.4 в источнике его нет.

Amelia Premium, SigmaForms Pro, DevKit Pro: патч назван у Wordfence

CVE-2026-9055: Amelia Premium, гость становится администратором

NVD: 2 сентября 2026, источник Wordfence, статус Not Scheduled. Публикация Wordfence Intelligence: 1 сентября 2026, последнее обновление: 2 сентября. Заголовок: Unauthenticated Privilege Escalation to Administrator via externalId. CWE-269. Исследователь: d.v4n_s3c. Вендор в NVD: melograno. Затронуты версии 8.0–9.6.2.

Оценка Wordfence: CVSS 3.1 9.8, вектор AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Механизм из advisory, не из эксплойта. В customer update недостаточно проверяется параметр type: клиент ставит себе роль manager, при externalId=0 создаётся пользователь WordPress с ролью wpamelia-manager. Дальше атакующий создаёт provider, привязанный к ID администратора, и перезаписывает пароль этой учётки. Рабочий payload в статью не входит.

Патч Wordfence называет прямо: 9.6.3 или новее. На changelog Amelia версия 9.6.3 датирована 7 июля 2026: «bug fixes and security fixes», отдельно «Resolved a security vulnerability». Номера CVE в этом пункте нет. В 9.6.2 (29 июня 2026) вендор тоже писал «security fixes»: ориентир для этой CVE не формулировка 9.6.2, а 9.6.3 из карточки Wordfence.

Не путать линейки. CVE про Premium 8.0–9.6.2. Бесплатный пакет в каталоге ameliabooking на 2 сентября 2026: версия 2.4.9, около 90 тысяч установок, обновление каталога 26 августа 2026. Это другая ветка, её 2.4.9 не является патчем 9.6.3. Если на сайте версия 9.x, обновление берётся из кабинета wpamelia.com, не командой wp plugin update ameliabooking из wordpress.org.

CVE-2026-78657: SigmaForms Pro, гость подкладывает путь, админ сносит файл

NVD: 2 сентября 2026, Wordfence, Not Scheduled. Публикация Wordfence: 1 сентября 2026, 17:00 UTC, обновление: 2 сентября. Заголовок: Unauthenticated Arbitrary File Deletion via Path Traversal in File Upload Field. CWE-22. Исследователи: Doan Dinh Van и Hieus. Вендор: bdthemes. Затронуты версии до 1.4.11 включительно.

Wordfence: CVSS 3.1 9.8, вектор AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Гость в поле загрузки формы отправляет путь с обходом каталога, строка пишется в базу. Удаление срабатывает, когда администратор удаляет запись заявки, функция delete_submission_files. В advisory прямо указан пример wp-config.php: без конфига WordPress показывает установщик. Обновление плагина удалённый файл само не возвращает.

Патч Wordfence: 1.4.12 или новее. В каталоге wordpress.org slug sigmaforms-pro 2 сентября 2026 не находится, API: 404. Пакет коммерческий, обновление из кабинета bdthemes, не из .org. Пока сайт на <= 1.4.11, массово чистить заявки в админке этой формы не стоит: именно это действие в advisory запускает удаление.

CVE-2026-14357: DevKit Pro, subscriber ставит тему с PHP

NVD: 2 сентября 2026, Wordfence, Not Scheduled. Публикация Wordfence: 1 сентября 2026, 16:47 UTC. Заголовок: Missing Authorization to Authenticated (Subscriber+) Arbitrary Theme Installation / Remote Code Execution via qqfile. CWE-862. Исследователь: Bao Le. Вендор: dplugins. Затронуты версии до 2.3.0 включительно.

Wordfence: CVSS 3.1 8.8, вектор AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. Нужна учётка subscriber. AJAX-действие wp_ajax_DPDEV_install_themes, функция DPDEV_install_themes_func(): нет проверки capability и nonce. ZIP с PHP распаковывается в wp-content/themes/, откуда веб-сервер его исполнит. Это не DevKinsta и не соседний slug.

Патч Wordfence: 2.3.1. Каталог wordpress.org slug devkit 2 сентября 2026 не находит. Обновление: витрина dplugins.com/downloads. После патча смотреть не только номер: чужая тема в wp-content/themes сама не исчезает.

Патч в каталоге: User Frontend 4.3.11 и FAQ Builder AYS 1.8.5

CVE-2026-19116, NVD 2 сентября 2026, WPScan, Received. User Frontend до 4.3.11: при повторном открытии отправленного поста в форме редактирования с фронта пользовательские поля десериализуются. Subscriber может получить PHP Object Injection, дальше RCE если на сайте есть подходящая gadget chain. CWE-502. На карточке NVD балл CISA-ADP: CVSS 3.1 8.8, вектор AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. WPScan ставит тот же 8.8. Исследователь: Erwan LR (WPScan). Публикация WPScan: 31 августа 2026.

Патч WPScan: Fixed in 4.3.11. В каталоге wp-user-frontend на 2 сентября 2026 как раз 4.3.11, около 20 тысяч установок, обновление 25 августа 2026, 6:12 GMT. Changelog 4.3.11 прямо пишет: «Blocked PHP object injection when the frontend post edit form reads submitted meta (reported by WPScan)». Это совпадает с advisory. Не путать с Frontend Admin и другими «frontend»-плагинами.

CVE-2026-81737, NVD 2 сентября 2026, WPScan, Received. FAQ Builder AYS до 1.8.5: гость отправляет контент, он сохраняется и выводится в админке, экранирование потом снимается декодированием. Stored XSS выполняется в сессии администратора. Нужен клик жертвы (UI:R). CWE-79. На карточке NVD балл CISA-ADP: CVSS 3.1 8.8. Заголовок WPScan: Unauthenticated Stored XSS via ays_get_user_information, затронуты 1.6.3–1.8.4, Fixed in 1.8.5. Исследователи: Pablo González Pérez, Francisco José Ramírez Vicente, Iñigo Sánchez Enciso. Публикация WPScan: 31 августа 2026.

В каталоге faq-builder-ays на 2 сентября 2026 версия 1.8.5, около 100 установок, обновление 28 августа 2026, 7:50 GMT. Changelog 1.8.5: «Improved handling of visitor-submitted FAQ questions», совместимость с WordPress 7.1. Номера CVE в релизе нет. Патч закрывает приём новых вопросов, уже сохранённый XSS в базе сам не вычищается: после 1.8.5 пройти пользовательские FAQ.

Что проверить WP-CLI

Команды для сервера, где есть WP-CLI, из каталога сайта или с --path=. Перед обновлением: копия файлов и базы. Часть пакетов платные или сняты с каталога, wp plugin update из wordpress.org их не подтянет.

Есть ли эти slug и какие версии:

wp plugin list --fields=name,status,version | grep -Ei 'embed-html5-game|watchman-site7|ameliabooking|sigmaforms-pro|developer-tools|devkit|wp-user-frontend|faq-builder-ays'

Ориентиры по источникам, не по догадке:

  • embed-html5-game: всё <= 1.3 уязвимо, патча в WPScan нет, из каталога пакет не ставится;
  • watchman-site7: 3.1.1–4.2.0, патча нет, каталог закрыт 20.08.2026;
  • developer-tools: <= 1.1.3, патча нет, каталог закрыт 26.05.2011;
  • ameliabooking: Premium 8.0–9.6.2 уязвим, цель Wordfence 9.6.3; бесплатная 2.4.9 в .org к этой CVE не относится;
  • sigmaforms-pro: <= 1.4.11, цель Wordfence 1.4.12, не из .org;
  • devkit: <= 2.3.0, цель Wordfence 2.3.1, не из .org;
  • wp-user-frontend: всё < 4.3.11, цель 4.3.11 (WPScan, каталог);
  • faq-builder-ays: 1.6.3–1.8.4, цель 1.8.5 (WPScan, каталог).

Два пакета из каталога wordpress.org:

wp plugin update wp-user-frontend faq-builder-ays
wp plugin get wp-user-frontend --field=version
wp plugin get faq-builder-ays --field=version

Ожидаемый результат после обновления: 4.3.11 и 1.8.5 или новее, если вендор уже выпустил следующую строку. Если grep ничего не показал по конкретному slug, эта CVE к сайту не относится. Не обновляйте «на всякий случай» Watchman без -site7, Frontend Admin вместо User Frontend, DevKinsta вместо DevKit Pro.

Три пакета без патча, если они активны: сначала деактивировать, затем удалить. wp plugin delete снимает файлы плагина, не чужой PHP в uploads. Перед удалением копия каталога плагина, если нужен разбор.

wp plugin deactivate embed-html5-game watchman-site7 developer-tools
wp plugin delete embed-html5-game watchman-site7 developer-tools

Команда удаляет только указанные slug. Не подставляйте сюда ameliabooking: это рабочий календарь, его обновляют до 9.6.3 в кабинете вендора, а не сносят вместе с закрытыми плагинами.

Пользователи, uploads, wp-config и темы

Для subscriber+ (WatchMan, DevKit, User Frontend) и для Amelia (перезапись пароля администратора) имеет смысл увидеть регистрацию, свежих подписчиков и лишних администраторов. Команды только читают списки:

wp option get users_can_register
wp user list --role=administrator --fields=ID,user_login,user_email,user_registered,roles
wp user list --role=subscriber --fields=ID,user_login,user_email,user_registered,roles --format=table
wp user list --fields=ID,user_login,user_email,user_registered,roles --format=table

Ищите почту «мимо» организации, дату регистрации после включения уязвимой версии, лишнюю роль administrator, роль wpamelia-manager без причины, всплеск subscriber там, где регистрация обычно закрыта. Пароли через WP-CLI не печатайте. Если Amelia стояла в линейке 8.0–9.6.2, после патча 9.6.3 сменить пароли администраторов: advisory как раз про их перезапись.

Загрузка файла (Embed HTML5 Game, Developer Tools) и чужой PHP после DevKit: смотреть uploads, cache, mu-plugins и темы. Ничего не удаляет, только показывает:

find wp-content -type f \( -name '*.php' -o -name '*.phtml' -o -name '*.phar' \) 2>/dev/null | grep -Ei 'uploads|cache|mu-plugins'
find wp-content/uploads -type f \( -name '*.php' -o -name '*.phtml' -o -name '*.phar' -o -name '*.shtml' \) 2>/dev/null
wp theme list --fields=name,status,version
ls -la wp-content/themes

Если PHP есть в uploads, не открывайте его в браузере. Копия для разбора, убрать из web-root, сменить пароли admin и хостинга, проверить mu-plugins, functions.php активной темы и cron. Тема, которой не ставили, после DevKit: снять с диска, не оставлять «на потом».

SigmaForms Pro: это удаление, не загрузка. Первым делом на месте ли wp-config.php:

test -f wp-config.php && echo 'wp-config.php на месте' || echo 'wp-config.php отсутствует'
ls -la wp-config.php

Если файла нет или сайт отвечает мастером установки WordPress, не проходите установщик. Восстановление из резервной копии, смена пароля базы и учёток хостинга, проверка администраторов. Обновление до 1.4.12 чужой инсталлер и удалённый конфиг само не лечит.

Маркеры в access-логе nginx (путь к логу свой). Это не доказательство взлома, а способ понять, стучались ли:

sudo grep -E 'embed-html5-game|watchman-site7|ameliabooking|sigmaforms-pro|developer-tools|swfupload|DPDEV_install_themes|qqfile|wp-user-frontend|faq-builder-ays|ays_get_user_information|admin-ajax.php' /var/log/nginx/access.log | tail -n 200

Где обычно ломается реакция

  • Путают Amelia Premium 9.x с бесплатной 2.4.9 в каталоге. Патч этой CVE: 9.6.3 у Wordfence, не 2.4.9.
  • Путают User Frontend (wp-user-frontend) с Frontend Admin. Другой slug, другая карточка.
  • Путают WatchMan-Site7 с Watchman 0.7.1. Нужен именно watchman-site7.
  • Путают DevKit Pro (devkit, dplugins) с DevKinsta.
  • Ждут патч для трёх закрытых плагинов. Его в WPScan нет: пакет снимают.
  • Ставят 1.8.5 у FAQ и не смотрят уже принятые вопросы посетителей: stored XSS живёт в базе.
  • На <= 1.4.11 SigmaForms чистят заявки в админке и тем самым запускают удаление файла.
  • Ждут оценку NIST. Для обновления её не нужно: CNA, slug и версия уже есть.

Вывод

2 сентября 2026 NVD разложил восемь плагинных CVE: пять critical и три high. Самая тяжёлая цифра: CVSS 10.0 у Embed HTML5 Game без патча. Рядом эскалация в Amelia Premium с патчем 9.6.3 и удаление файлов в SigmaForms Pro с патчем 1.4.12. Три пакета (HTML5 Game, WatchMan-Site7, Developer Tools) в WPScan так и стоят без исправленной версии, два из них каталог уже закрыл.

Рабочий минимум: сверить восемь slug, снять три без патча, обновить User Frontend и FAQ из wordpress.org, коммерческие Amelia / SigmaForms / DevKit до версий из карточек Wordfence. Затем пользователи, uploads, wp-config.php и список тем. Эксплойт в статье не нужен: версия, PHP в медиатеке и лишний administrator говорят достаточно.

Источники


Комментарии загружаются…