WordPress, 29 августа 2026: семь CVE в плагинах WPScan, патча нет у пяти

29 августа 2026 года в NVD появились семь записей WPScan по плагинам WordPress. Публикация карточек WPScan: 27 августа. Все семь без авторизации. Три критичные: Uix UserCenter (CVSS 9.8), Icollect (9.3) и Total Processing для WooCommerce (9.1). Это другая пачка, не та, что в дайджесте Wordfence и Patchstack за 29 августа. В references у этих семи CVE ссылок Wordfence нет.

На 31 августа 2026 у пяти плагинов WPScan пишет «No known fix». Патч есть у Profile Builder (4.0.1) и BookingPress (1.6.3). Шесть из семи записей уже сняты с wordpress.org, поэтому wp plugin update из каталога их не подтянет.

Коротко: семь карточек WPScan

  • CVE-2026-16259, Uix UserCenter (slug uix-usercenter) ≤ 1.0.3. Неавторизованный захват аккаунта, в том числе администратора. CVSS 9.8. Патча нет.
  • CVE-2026-77012, Icollect / 爱采集数据采集和发布插件 (slug icollect) ≤ 1.0.0. Чтение произвольных файлов, SSRF и запись за пределы uploads. CVSS 9.3. Патча нет.
  • CVE-2026-16947, Total processing card payments for WooCommerce (slug totalprocessing-card-payments) ≤ 7.3. SSRF, утечка реквизитов шлюза и подмена ответа «заказ оплачен». CVSS 9.1. Патча нет.
  • CVE-2026-16061, Rest Routes (slug rest-routes) ≤ 5.5.5. Неавторизованный SQL injection через публичный REST-маршрут custom-tables/tables/{table_name}. CVSS 8.6. Патча нет.
  • CVE-2026-76548, Profile Builder (slug profile-builder) < 4.0.1. Гость получает права на медиатеку и чужие черновики через загрузку на фронте. CVSS 8.2. Патч: 4.0.1.
  • CVE-2026-76586, BookingPress (slug bookingpress-appointment-booking) 1.5.6–1.6.2. Подтверждение PayPal без сверки суммы. CVSS 7.5. Патч: 1.6.3.
  • CVE-2026-77007, HEL Online Classroom (slug hel-online-classroom) ≤ 1.0.3. REST без проверки прав отдаёт shared secret BigBlueButton. CVSS 7.5. Патча нет.

Почему это важно на практике

Снятый с каталога плагин не исчезает с диска. Сайт продолжает его грузить, пока администратор сам не выключит. Для Uix UserCenter, Icollect, Total Processing, Rest Routes и HEL это означает открытый вектор без штатного обновления. Profile Builder как раз живой: на wordpress.org 4.0.1, около 40 тысяч активных установок. BookingPress из каталога убрали ещё 1 февраля 2025 (Guideline Violation), последняя метка в SVN: 1.1.28. Версии 1.5.x–1.6.x живут у вендора, не в директории.

Приоритет простой. Если slug есть и патча нет: резервная копия, выключить, снять с диска, потом смотреть учётки, заказы и файлы. Если патч есть: сначала версия, потом аудит. «Подождать понедельник» для CVSS 9.8 без логина обычно уже опоздание.

CVE-2026-16259: Uix UserCenter, захват администратора

WPScan: PRIVESC, CWE-269, CVSS 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). Исследователь: moonge. NVD повторил описание 29 августа, правка карточки 30 августа. Суть: действие смены профиля не проверяет, что цель принадлежит запросившему, а токен подписывается одним и тем же зашитым ключом на всех установках. Гость куёт токен, переписывает почту и пароль администратора.

Патча нет. На странице плагина каталог закрыт с 6 августа 2026, «временно, pending a full review». В SVN теги 1.0.0–1.0.3, дальше нечего ставить. Если плагин найден: выключить и удалить, затем сменить пароли администраторов и сверить почты.

CVE-2026-77012: Icollect, файлы и SSRF

Китайский краулер 爱采集, в WPScan как Icollect, slug icollect. Тип SSRF, CWE-918, CVSS 9.3 со Scope Changed. Исследователи: Пабло Гонсалес Перес, Франсиско Рамирес Висенте и Иньиго Санчес Энсисо (Telefónica). Публикация WPScan: 27 августа.

Один из неавторизованных эндпоинтов живёт на общем зашитом секрете, а не на секрете установки. Плюс нет проверки URL и путей: чтение произвольного файла, запросы куда угодно с возвратом ответа, запись содержимого за пределы uploads. Это уже не «только медиатека».

Патча нет. Каталог закрыт 20 августа 2026, тот же статус «временно на ревью». В SVN один тег: 1.0.0. После удаления смотреть web-root на свежие PHP не только в uploads.

CVE-2026-16947: касса WooCommerce и чужой «оплачено»

Total processing card payments for WooCommerce, slug totalprocessing-card-payments, через 7.3. Снова CWE-918, CVSS 9.1. Та же группа Telefónica, та же дата WPScan. Плагин берёт пользовательский путь, собирает из него серверный verification request и не проверяет подлинность ответа. Гость уводит запрос на свой хост (и забирает реквизиты шлюза) либо подсовывает success и помечает чужие заказы оплаченными.

Патча нет. Каталог закрыт 10 августа 2026. Последний тег SVN: 7.3. Если плагин стоит: выключить, сменить ключи шлюза у провайдера, пройти заказы со статусом paid/completed за период, пока плагин был активен. Сам WordPress пароль шлюза не ротирует.

CVE-2026-16061: Rest Routes, SQLi без логина

Rest Routes – Custom Endpoints for WordPress REST API, slug rest-routes, через 5.5.5. SQLI, CWE-89, CVSS 8.6, Scope Changed. Telefónica, 27 августа. WPScan указывает публичный маршрут custom-tables/tables/{table_name}: значение из URL уходит в SQL без санитизации.

Патча нет. Каталог закрыт 31 июля 2026. Последний тег: 5.5.5. Если плагин нужен как конструктор REST, без фикса его оставлять нельзя: это чтение базы с улицы. После снятия смотреть access-лог на /wp-json/ с custom-tables.

CVE-2026-76548: Profile Builder, гость правит медиа и черновики

Cozmoslabs Profile Builder, slug profile-builder. WPScan: AUTHBYPASS, CWE-287, CVSS 8.2, версии до 4.0.1 не включая. Исследователь: Erwan LR (WPScan). Карточка обновлена 28 августа. Загрузка на фронте выдаёт гостю возможности привилегированных ролей: список медиатеки и правка чужих неопубликованных записей, страниц и медиа.

Это единственный плагин пачки, который до сих пор в каталоге. Текущая версия на wordpress.org: 4.0.1, дата 26 августа 2026. В changelog прямо: «Fix: Security issue regarding unauthenticated access to the media library. Thanks to the WPScan team». Рядом закрыты ещё XSS от Wordfence, к этой CVE они не относятся.

После 4.0.1: список медиа за последние дни, черновики и private, которых не создавала редакция. Патч не откатывает уже изменённые вложения.

CVE-2026-76586: BookingPress и сумма PayPal

В NVD плагин назван «Appointment Booking Calendar Plugin and Scheduling Plugin». WPScan однозначно мапит его на BookingPress, slug bookingpress-appointment-booking. Диапазон 1.5.6–1.6.2, исправлено в 1.6.3. ACCESS CONTROLS, CWE-284, CVSS 7.5. Исследователь: Nguyen Phuoc Thinh (HPT Vietnam Corporation). При подтверждении онлайн-оплаты плагин не сверяет фактически уплаченную сумму с серверной ценой брони. Гость утверждает платный слот за часть стоимости.

Каталог wordpress.org закрыт 1 февраля 2025 (Guideline Violation). В SVN новее 1.1.28 нет, тегов 1.5.x и 1.6.3 там нет. Обновление только с сайта вендора. На 31 августа 2026 у BookingPress в changelog Lite указан как 1.6.4. WPScan чинит CVE именно в 1.6.3, не в «последней с SVN».

После обновления смотреть брони со статусом paid при подозрительно малой сумме в PayPal. Сама карточка NVD про известные атаки в поле не пишет.

CVE-2026-77007: HEL Online Classroom и секрет BBB

HEL Online Classroom: AI-powered Online Classrooms, slug hel-online-classroom, через 1.0.3. SENSITIVE DATA DISCLOSURE, CWE-200, CVSS 7.5. Исследователь: kimsunghoon. Один из REST-маршрутов без авторизации отдаёт сохранённые настройки, включая shared secret для подписи запросов к BigBlueButton. С секретом чужая сторона может собирать и подписывать API-вызовы к вашему BBB от имени сайта.

Патча нет. Каталог закрыт 8 мая 2026 уже с формулировкой Security Issue. Теги SVN: 1.0.1–1.0.3. Если плагин стоит: выключить, в панели BBB сменить shared secret, перепрописать его только в живом клиенте, если им продолжаете пользоваться.

Что проверить WP-CLI

Команды для сервера, где есть WP-CLI, из каталога сайта или с --path=. Перед удалением: копия файлов и базы. wp plugin delete снимает файлы с диска, сначала deactivate.

Есть ли эти slug и какие версии:

wp plugin list --fields=name,status,version | grep -Ei 'uix-usercenter|icollect|totalprocessing-card-payments|rest-routes|profile-builder|bookingpress-appointment-booking|hel-online-classroom'

Ориентиры по источникам, не по догадке:

  • uix-usercenter: всё ≤ 1.0.3, патча нет, цель: выключить и удалить;
  • icollect: всё ≤ 1.0.0, патча нет, цель: выключить и удалить;
  • totalprocessing-card-payments: всё ≤ 7.3, патча нет, цель: выключить и удалить;
  • rest-routes: всё ≤ 5.5.5, патча нет, цель: выключить и удалить;
  • hel-online-classroom: всё ≤ 1.0.3, патча нет, цель: выключить и удалить;
  • profile-builder: всё < 4.0.1, цель 4.0.1 с wordpress.org;
  • bookingpress-appointment-booking: 1.5.6–1.6.2 по WPScan, цель 1.6.3+ с сайта вендора, не из каталога.
wp plugin update profile-builder
wp plugin get profile-builder --field=version
wp plugin deactivate uix-usercenter icollect totalprocessing-card-payments rest-routes hel-online-classroom

Удаление только после копии и только если slug действительно в списке. Команда ниже снимает файлы:

wp plugin delete uix-usercenter icollect totalprocessing-card-payments rest-routes hel-online-classroom

Пользователи, заказы, uploads

Для Uix UserCenter и любого сайта, где мог сработать захват:

wp user list --role=administrator --fields=ID,user_login,user_email,user_registered,roles
wp user list --fields=ID,user_login,user_email,user_registered,roles --format=table

Ищите почту «мимо» организации, дату после включения уязвимой версии, лишнюю роль administrator. Пароли через WP-CLI не печатайте.

Profile Builder: чужие черновики и медиа. Команда только читает список:

wp post list --post_type=post,page,attachment --post_status=draft,pending,private --fields=ID,post_title,post_status,post_modified,post_author --posts_per_page=50

Icollect и любая загрузка файла: PHP в web-root. Ничего не удаляет, только показывает:

find wp-content -type f \( -name '*.php' -o -name '*.phtml' -o -name '*.phar' \) 2>/dev/null | grep -Ei 'uploads|icollect|cache'

Если такой файл есть в uploads, не открывайте его в браузере «на всякий случай». Копия для разбора, убрать из web-root, сменить пароли admin и хостинга, проверить mu-plugins, functions.php активной темы и cron.

Маркеры в access-логе nginx (путь к логу свой). Это не доказательство взлома, а способ понять, стучались ли:

sudo grep -E 'uix-usercenter|icollect|totalprocessing|rest-routes|profile-builder|bookingpress|hel-online|custom-tables/tables' /var/log/nginx/access.log | tail -n 200

Где обычно ломается реакция

  • Плагин «уже закрыт в каталоге», его не ищут wp plugin list и оставляют active.
  • Обновляют Profile Builder и забывают медиатеку: патч не откатывает залитые файлы и правки черновиков.
  • BookingPress ждут от wordpress.org. Каталог закрыт с февраля 2025, 1.6.3 туда не приедет.
  • Снимают Total Processing и не ротируют ключи шлюза. Реквизиты могли уйти раньше.
  • HEL выключают, а shared secret BBB оставляют прежним.

Вывод

29 августа 2026 NVD разложил семь плагинных CVE от WPScan. Все без логина. Срочность разная: Uix UserCenter, Icollect и Total Processing это критичные векторы без патча, их снимают в первую очередь. Rest Routes и HEL тоже без фикса, но это SQLi и утечка секрета, не захват админки одним запросом смены пароля. Profile Builder закрывается обновлением до 4.0.1, BookingPress до 1.6.3 с сайта вендора.

Рабочий минимум: сверить семь slug, где нет патча: выключить, где есть: поставить названную версию, пройти администраторов, для загрузок отдельно пройти uploads. Эксплойт в статье не нужен: версия, лишняя роль administrator и PHP в медиатеке говорят достаточно.

Источники


Комментарии загружаются…