WordPress, 31 августа и 1 сентября 2026: CVSS 9.8 в WPLP Cookie Consent и XSS в miniOrange

31 августа и 1 сентября 2026 года в NVD появились две новые карточки по плагинам WordPress: критичная загрузка файлов без логина в cookie-баннере WPLP и неавторизованный XSS в social login miniOrange. Это другая пачка, не та, что в дайджесте 30 и 31 августа с ProfilePress и не та, что в разборе Wordfence и Patchstack за 29 августа.

Обе без авторизации. Самая тяжёлая: WPLP Cookie Consent (slug gdpr-cookie-consent), произвольная загрузка файла через REST upload-logo. Wordfence ставит CVSS 3.1 9.8 (Critical) и называет патч 4.4.2. Рядом XSS в miniOrange Social Login (slug miniorange-login-openid): Patchstack CVSS 3.1 7.1, патч 7.9.0. NIST своей оценки на 1 сентября ещё не выставил, статус обеих записей NVD: Received.

Коротко: две карточки 31 августа и 1 сентября

  • CVE-2026-75865, WPLP Cookie Consent (slug gdpr-cookie-consent) <= 4.4.1. Неавторизованная загрузка произвольного файла: функция saas_upload_logo() плюс обход авторизации на REST-эндпоинтах WPLP connector. Wordfence: CVSS 3.1 9.8. Патч: 4.4.2.
  • CVE-2026-82229, WordPress Social Login and Register / Social Login, Social Sharing by miniOrange (slug miniorange-login-openid) <= 7.8.2. Неавторизованный XSS. Patchstack: CVSS 3.1 7.1. Патч: 7.9.0.

Почему это важно на практике

NVD 1 сентября ещё в статусе Received: своей оценки NIST нет, в карточках стоят баллы CNA. Wordfence для первой, Patchstack для второй. Это не делает записи «черновиком». Для админа важны slug, уязвимая версия и наличие патча в каталоге.

WPLP Cookie Consent в каталоге wordpress.org: около 10 тысяч активных установок, текущая версия 4.4.2, обновление каталога 31 августа 2026, 12:06 GMT. miniOrange Social Login: тоже около 10 тысяч, текущая 7.9.0, обновление каталога 27 августа 2026, 12:32 GMT. Цифры установок: API wordpress.org на 1 сентября 2026, это округление каталога, не точный счётчик.

Приоритет простой. Сначала cookie-баннер: гость заливает файл на сервер, Wordfence прямо пишет, что из этого может получиться выполнение кода. На карточке Wordfence на 1 сентября 2026 стоит пометка: за прошедшие 24 часа блокировали 145 обращений к этой уязвимости. Это телеметрия Wordfence, не список взломанных сайтов, но сигнал, что сканеры уже стучатся. XSS в social login ниже по срочности: нужна жертва, которая откроет подготовленную ссылку или страницу (UI:R). Патч назван у обеих, оба пакета в каталоге wordpress.org есть.

Карточка NVD опубликована 1 сентября 2026, источник Wordfence. Публикация в Wordfence Intelligence: 31 августа 2026, последнее обновление карточки: 1 сентября. Описание совпадает с NVD: плагин во всех версиях до 4.4.1 включительно уязвим к произвольной загрузке файла. Причина: нет проверки типа файла в saas_upload_logo() плюс обход авторизации на REST-эндпоинтах WPLP connector. Заголовок Wordfence: Unauthenticated Arbitrary File Upload via upload-logo REST Endpoint. CWE-434 (Unrestricted Upload of File with Dangerous Type). Исследователь: Supakiad S. (m3ez), E-CQURITY (Thailand).

Оценка одна, от CNA Wordfence: CVSS 3.1 9.8, вектор AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Сеть, низкая сложность, без привилегий, без клика жертвы. NIST 3.x на 1 сентября не выставил. Формулировка последствий осторожная: произвольный файл на сервере сайта, из этого может получиться удалённое выполнение кода. Это не отдельный «eval-RCE» в advisory, а типичный хвост от загрузки PHP туда, откуда веб-сервер его исполнит.

Патч Wordfence называет прямо: обновить до 4.4.2 или новее. На странице плагина в каталоге на 1 сентября 2026 как раз 4.4.2. Changelog 4.4.2: «Strengthened the codebase with improved security and validation across the plugin», плюс надёжность экспорта данных и общие правки. Номера CVE в тексте релиза нет. В references NVD и Wordfence стоит changeset 3674117 в SVN плагина. Содержимое диффа в эту статью не копировал: страница Trac с этой среды открывается через anti-bot.

После патча смотреть не только номер версии. Загрузка файла, если её успели вызвать, оставляет артефакт в uploads или в каталоге плагина. Обновление 4.4.2 чужой PHP само не удаляет.

CVE-2026-82229: miniOrange Social Login, XSS без логина

Карточка NVD опубликована 31 августа 2026, источник Patchstack. Карточка Patchstack: 28 августа 2026, исследование Ananda Dhakal (Patchstack) от 25 августа. Тип: Cross Site Scripting, CWE-79. CVSS 3.1 7.1, вектор AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L. Нужна жертва, которая выполнит подготовленное действие (открыть ссылку, страницу, отправить форму). Scope Changed: скрипт уходит за пределы уязвимого компонента. Required privilege: Unauthenticated.

В NVD продукт назван WordPress Social Login and Register, вендор miniOrange, затронуты версии до 7.8.2 включительно. В каталоге wordpress.org тот же slug miniorange-login-openid идёт как Social Login, Social Sharing by miniOrange. Это не соседние плагины miniOrange вроде SAML. Patchstack: уязвимы <= 7.8.2, исправлено в 7.9.0. Приоритет Patchstack: Medium. Отдельного подтверждения массовой эксплуатации именно этой CVE в карточке нет. Точку входа XSS (какой параметр, какой шаблон) Patchstack в открытой карточке не расписывает, выдумывать её не буду.

Патч: 7.9.0. На странице плагина на 1 сентября 2026 уже 7.9.0. Changelog 7.9.0: «Security fixes», снятие pre-configured app login, совместимость с WordPress 7.1. Номера CVE в релизе нет. В 7.8.2 changelog тоже писал «Some security fixes»: ориентир для админа это не формулировка readme, а сравнение версии с 7.9.0 из карточки Patchstack.

Что проверить WP-CLI

Команды для сервера, где есть WP-CLI, из каталога сайта или с --path=. Перед массовым обновлением: копия файлов и базы. wp plugin update меняет файлы, сначала имеет смысл увидеть текущие версии.

Есть ли эти slug и какие версии:

wp plugin list --fields=name,status,version | grep -Ei 'gdpr-cookie-consent|miniorange-login-openid'

Ориентиры по источникам, не по догадке:

  • gdpr-cookie-consent: всё <= 4.4.1, цель 4.4.2 (Wordfence, каталог wordpress.org);
  • miniorange-login-openid: всё <= 7.8.2, цель 7.9.0 (Patchstack, каталог wordpress.org).
wp plugin update gdpr-cookie-consent miniorange-login-openid
wp plugin get gdpr-cookie-consent --field=version
wp plugin get miniorange-login-openid --field=version

Если grep ничего не показал, эти два CVE к сайту не относятся. Не обновляйте «на всякий случай» соседний плагин miniOrange с другим slug.

Пользователи, плагины, uploads

Для cookie-баннера и любого сайта, где REST upload-logo мог отработать: лишние администраторы и PHP вне каталогов плагинов. Команды только читают списки:

wp plugin list --fields=name,status,version
wp user list --role=administrator --fields=ID,user_login,user_email,user_registered,roles
wp user list --fields=ID,user_login,user_email,user_registered,roles --format=table

Ищите плагин, которого не ставили, почту «мимо» организации, дату регистрации после включения уязвимой версии, лишнюю роль administrator. Пароли через WP-CLI не печатайте.

Загрузка файла в CVE-2026-75865: смотреть PHP в uploads, cache и mu-plugins. Ничего не удаляет, только показывает:

find wp-content -type f \( -name '*.php' -o -name '*.phtml' -o -name '*.phar' \) 2>/dev/null | grep -Ei 'uploads|cache|mu-plugins'
find wp-content/uploads -type f \( -name '*.php' -o -name '*.phtml' -o -name '*.phar' -o -name '*.shtml' \) 2>/dev/null

Если такой файл есть в uploads, не открывайте его в браузере. Копия для разбора, убрать из web-root, сменить пароли admin и хостинга, проверить mu-plugins, functions.php активной темы и cron.

Для XSS в social login после обновления 7.9.0 отдельно пройти свежих пользователей, которые могли зарегистрироваться через соцсети: странный login, почта с чужого домена, роль выше subscriber без причины.

Маркеры в access-логе nginx (путь к логу свой). Это не доказательство взлома, а способ понять, стучались ли:

sudo grep -E 'upload-logo|saas_upload_logo|gdpr-cookie-consent|miniorange-login-openid|wplp' /var/log/nginx/access.log | tail -n 200

Где обычно ломается реакция

  • Путают slug gdpr-cookie-consent с другим cookie-баннером. К этой CVE относится только WPLP / WP Legal Pages.
  • Путают miniorange-login-openid с SAML или другим пакетом miniOrange. Другой slug, другая карточка.
  • Ставят 4.4.2 и не смотрят uploads: патч не вычищает уже залитый PHP.
  • Читают changelog 7.8.2 («Some security fixes») и решают, что XSS уже закрыт. Patchstack чинит это в 7.9.0.
  • Ждут оценку NIST. Для обновления её не нужно: CNA, slug и версия в каталоге уже есть.

Вывод

31 августа и 1 сентября 2026 NVD разложил две плагинные CVE: Wordfence по cookie-баннеру WPLP и Patchstack по social login miniOrange. Обе без логина. Срочность разная: WPLP это загрузка файла с CVSS 9.8 и возможным выполнением кода, miniOrange это XSS 7.1 с кликом жертвы. Патч назван у обеих, оба пакета обновляются из wordpress.org: 4.4.2 и 7.9.0.

Рабочий минимум: сверить два slug, обновить из каталога, для cookie-баннера пройти uploads и администраторов, для social login пройти свежие регистрации. Эксплойт в статье не нужен: версия, PHP в медиатеке и лишний administrator говорят достаточно.

Источники


Комментарии загружаются…