29 августа 2026 года в NVD появились семь записей WPScan по плагинам WordPress. Публикация карточек WPScan: 27 августа. Все семь без авторизации. Три критичные: Uix UserCenter (CVSS 9.8), Icollect (9.3) и Total Processing для WooCommerce (9.1). Это другая пачка, не та, что в дайджесте Wordfence и Patchstack за 29 августа. В references у этих семи CVE ссылок Wordfence нет.
На 31 августа 2026 у пяти плагинов WPScan пишет «No known fix». Патч есть у Profile Builder (4.0.1) и BookingPress (1.6.3). Шесть из семи записей уже сняты с wordpress.org, поэтому wp plugin update из каталога их не подтянет.
Коротко: семь карточек WPScan
- CVE-2026-16259, Uix UserCenter (slug
uix-usercenter) ≤ 1.0.3. Неавторизованный захват аккаунта, в том числе администратора. CVSS 9.8. Патча нет. - CVE-2026-77012, Icollect / 爱采集数据采集和发布插件 (slug
icollect) ≤ 1.0.0. Чтение произвольных файлов, SSRF и запись за пределы uploads. CVSS 9.3. Патча нет. - CVE-2026-16947, Total processing card payments for WooCommerce (slug
totalprocessing-card-payments) ≤ 7.3. SSRF, утечка реквизитов шлюза и подмена ответа «заказ оплачен». CVSS 9.1. Патча нет. - CVE-2026-16061, Rest Routes (slug
rest-routes) ≤ 5.5.5. Неавторизованный SQL injection через публичный REST-маршрутcustom-tables/tables/{table_name}. CVSS 8.6. Патча нет. - CVE-2026-76548, Profile Builder (slug
profile-builder) < 4.0.1. Гость получает права на медиатеку и чужие черновики через загрузку на фронте. CVSS 8.2. Патч: 4.0.1. - CVE-2026-76586, BookingPress (slug
bookingpress-appointment-booking) 1.5.6–1.6.2. Подтверждение PayPal без сверки суммы. CVSS 7.5. Патч: 1.6.3. - CVE-2026-77007, HEL Online Classroom (slug
hel-online-classroom) ≤ 1.0.3. REST без проверки прав отдаёт shared secret BigBlueButton. CVSS 7.5. Патча нет.
Почему это важно на практике
Снятый с каталога плагин не исчезает с диска. Сайт продолжает его грузить, пока администратор сам не выключит. Для Uix UserCenter, Icollect, Total Processing, Rest Routes и HEL это означает открытый вектор без штатного обновления. Profile Builder как раз живой: на wordpress.org 4.0.1, около 40 тысяч активных установок. BookingPress из каталога убрали ещё 1 февраля 2025 (Guideline Violation), последняя метка в SVN: 1.1.28. Версии 1.5.x–1.6.x живут у вендора, не в директории.
Приоритет простой. Если slug есть и патча нет: резервная копия, выключить, снять с диска, потом смотреть учётки, заказы и файлы. Если патч есть: сначала версия, потом аудит. «Подождать понедельник» для CVSS 9.8 без логина обычно уже опоздание.
CVE-2026-16259: Uix UserCenter, захват администратора
WPScan: PRIVESC, CWE-269, CVSS 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). Исследователь: moonge. NVD повторил описание 29 августа, правка карточки 30 августа. Суть: действие смены профиля не проверяет, что цель принадлежит запросившему, а токен подписывается одним и тем же зашитым ключом на всех установках. Гость куёт токен, переписывает почту и пароль администратора.
Патча нет. На странице плагина каталог закрыт с 6 августа 2026, «временно, pending a full review». В SVN теги 1.0.0–1.0.3, дальше нечего ставить. Если плагин найден: выключить и удалить, затем сменить пароли администраторов и сверить почты.
CVE-2026-77012: Icollect, файлы и SSRF
Китайский краулер 爱采集, в WPScan как Icollect, slug icollect. Тип SSRF, CWE-918, CVSS 9.3 со Scope Changed. Исследователи: Пабло Гонсалес Перес, Франсиско Рамирес Висенте и Иньиго Санчес Энсисо (Telefónica). Публикация WPScan: 27 августа.
Один из неавторизованных эндпоинтов живёт на общем зашитом секрете, а не на секрете установки. Плюс нет проверки URL и путей: чтение произвольного файла, запросы куда угодно с возвратом ответа, запись содержимого за пределы uploads. Это уже не «только медиатека».
Патча нет. Каталог закрыт 20 августа 2026, тот же статус «временно на ревью». В SVN один тег: 1.0.0. После удаления смотреть web-root на свежие PHP не только в uploads.
CVE-2026-16947: касса WooCommerce и чужой «оплачено»
Total processing card payments for WooCommerce, slug totalprocessing-card-payments, через 7.3. Снова CWE-918, CVSS 9.1. Та же группа Telefónica, та же дата WPScan. Плагин берёт пользовательский путь, собирает из него серверный verification request и не проверяет подлинность ответа. Гость уводит запрос на свой хост (и забирает реквизиты шлюза) либо подсовывает success и помечает чужие заказы оплаченными.
Патча нет. Каталог закрыт 10 августа 2026. Последний тег SVN: 7.3. Если плагин стоит: выключить, сменить ключи шлюза у провайдера, пройти заказы со статусом paid/completed за период, пока плагин был активен. Сам WordPress пароль шлюза не ротирует.
CVE-2026-16061: Rest Routes, SQLi без логина
Rest Routes – Custom Endpoints for WordPress REST API, slug rest-routes, через 5.5.5. SQLI, CWE-89, CVSS 8.6, Scope Changed. Telefónica, 27 августа. WPScan указывает публичный маршрут custom-tables/tables/{table_name}: значение из URL уходит в SQL без санитизации.
Патча нет. Каталог закрыт 31 июля 2026. Последний тег: 5.5.5. Если плагин нужен как конструктор REST, без фикса его оставлять нельзя: это чтение базы с улицы. После снятия смотреть access-лог на /wp-json/ с custom-tables.
CVE-2026-76548: Profile Builder, гость правит медиа и черновики
Cozmoslabs Profile Builder, slug profile-builder. WPScan: AUTHBYPASS, CWE-287, CVSS 8.2, версии до 4.0.1 не включая. Исследователь: Erwan LR (WPScan). Карточка обновлена 28 августа. Загрузка на фронте выдаёт гостю возможности привилегированных ролей: список медиатеки и правка чужих неопубликованных записей, страниц и медиа.
Это единственный плагин пачки, который до сих пор в каталоге. Текущая версия на wordpress.org: 4.0.1, дата 26 августа 2026. В changelog прямо: «Fix: Security issue regarding unauthenticated access to the media library. Thanks to the WPScan team». Рядом закрыты ещё XSS от Wordfence, к этой CVE они не относятся.
После 4.0.1: список медиа за последние дни, черновики и private, которых не создавала редакция. Патч не откатывает уже изменённые вложения.
CVE-2026-76586: BookingPress и сумма PayPal
В NVD плагин назван «Appointment Booking Calendar Plugin and Scheduling Plugin». WPScan однозначно мапит его на BookingPress, slug bookingpress-appointment-booking. Диапазон 1.5.6–1.6.2, исправлено в 1.6.3. ACCESS CONTROLS, CWE-284, CVSS 7.5. Исследователь: Nguyen Phuoc Thinh (HPT Vietnam Corporation). При подтверждении онлайн-оплаты плагин не сверяет фактически уплаченную сумму с серверной ценой брони. Гость утверждает платный слот за часть стоимости.
Каталог wordpress.org закрыт 1 февраля 2025 (Guideline Violation). В SVN новее 1.1.28 нет, тегов 1.5.x и 1.6.3 там нет. Обновление только с сайта вендора. На 31 августа 2026 у BookingPress в changelog Lite указан как 1.6.4. WPScan чинит CVE именно в 1.6.3, не в «последней с SVN».
После обновления смотреть брони со статусом paid при подозрительно малой сумме в PayPal. Сама карточка NVD про известные атаки в поле не пишет.
CVE-2026-77007: HEL Online Classroom и секрет BBB
HEL Online Classroom: AI-powered Online Classrooms, slug hel-online-classroom, через 1.0.3. SENSITIVE DATA DISCLOSURE, CWE-200, CVSS 7.5. Исследователь: kimsunghoon. Один из REST-маршрутов без авторизации отдаёт сохранённые настройки, включая shared secret для подписи запросов к BigBlueButton. С секретом чужая сторона может собирать и подписывать API-вызовы к вашему BBB от имени сайта.
Патча нет. Каталог закрыт 8 мая 2026 уже с формулировкой Security Issue. Теги SVN: 1.0.1–1.0.3. Если плагин стоит: выключить, в панели BBB сменить shared secret, перепрописать его только в живом клиенте, если им продолжаете пользоваться.
Что проверить WP-CLI
Команды для сервера, где есть WP-CLI, из каталога сайта или с --path=. Перед удалением: копия файлов и базы. wp plugin delete снимает файлы с диска, сначала deactivate.
Есть ли эти slug и какие версии:
wp plugin list --fields=name,status,version | grep -Ei 'uix-usercenter|icollect|totalprocessing-card-payments|rest-routes|profile-builder|bookingpress-appointment-booking|hel-online-classroom'
Ориентиры по источникам, не по догадке:
- uix-usercenter: всё ≤ 1.0.3, патча нет, цель: выключить и удалить;
- icollect: всё ≤ 1.0.0, патча нет, цель: выключить и удалить;
- totalprocessing-card-payments: всё ≤ 7.3, патча нет, цель: выключить и удалить;
- rest-routes: всё ≤ 5.5.5, патча нет, цель: выключить и удалить;
- hel-online-classroom: всё ≤ 1.0.3, патча нет, цель: выключить и удалить;
- profile-builder: всё < 4.0.1, цель 4.0.1 с wordpress.org;
- bookingpress-appointment-booking: 1.5.6–1.6.2 по WPScan, цель 1.6.3+ с сайта вендора, не из каталога.
wp plugin update profile-builder wp plugin get profile-builder --field=version wp plugin deactivate uix-usercenter icollect totalprocessing-card-payments rest-routes hel-online-classroom
Удаление только после копии и только если slug действительно в списке. Команда ниже снимает файлы:
wp plugin delete uix-usercenter icollect totalprocessing-card-payments rest-routes hel-online-classroom
Пользователи, заказы, uploads
Для Uix UserCenter и любого сайта, где мог сработать захват:
wp user list --role=administrator --fields=ID,user_login,user_email,user_registered,roles wp user list --fields=ID,user_login,user_email,user_registered,roles --format=table
Ищите почту «мимо» организации, дату после включения уязвимой версии, лишнюю роль administrator. Пароли через WP-CLI не печатайте.
Profile Builder: чужие черновики и медиа. Команда только читает список:
wp post list --post_type=post,page,attachment --post_status=draft,pending,private --fields=ID,post_title,post_status,post_modified,post_author --posts_per_page=50
Icollect и любая загрузка файла: PHP в web-root. Ничего не удаляет, только показывает:
find wp-content -type f \( -name '*.php' -o -name '*.phtml' -o -name '*.phar' \) 2>/dev/null | grep -Ei 'uploads|icollect|cache'
Если такой файл есть в uploads, не открывайте его в браузере «на всякий случай». Копия для разбора, убрать из web-root, сменить пароли admin и хостинга, проверить mu-plugins, functions.php активной темы и cron.
Маркеры в access-логе nginx (путь к логу свой). Это не доказательство взлома, а способ понять, стучались ли:
sudo grep -E 'uix-usercenter|icollect|totalprocessing|rest-routes|profile-builder|bookingpress|hel-online|custom-tables/tables' /var/log/nginx/access.log | tail -n 200
Где обычно ломается реакция
- Плагин «уже закрыт в каталоге», его не ищут
wp plugin listи оставляют active. - Обновляют Profile Builder и забывают медиатеку: патч не откатывает залитые файлы и правки черновиков.
- BookingPress ждут от wordpress.org. Каталог закрыт с февраля 2025, 1.6.3 туда не приедет.
- Снимают Total Processing и не ротируют ключи шлюза. Реквизиты могли уйти раньше.
- HEL выключают, а shared secret BBB оставляют прежним.
Вывод
29 августа 2026 NVD разложил семь плагинных CVE от WPScan. Все без логина. Срочность разная: Uix UserCenter, Icollect и Total Processing это критичные векторы без патча, их снимают в первую очередь. Rest Routes и HEL тоже без фикса, но это SQLi и утечка секрета, не захват админки одним запросом смены пароля. Profile Builder закрывается обновлением до 4.0.1, BookingPress до 1.6.3 с сайта вендора.
Рабочий минимум: сверить семь slug, где нет патча: выключить, где есть: поставить названную версию, пройти администраторов, для загрузок отдельно пройти uploads. Эксплойт в статье не нужен: версия, лишняя роль administrator и PHP в медиатеке говорят достаточно.