6 сентября 2026 года в NVD вышли три карточки high и critical по плагинам WordPress. Все три от Wordfence как CNA. Во всех PR:N, то есть логин на самом сайте не нужен. Это не та выборка, что в дайджесте 5 сентября с Hummingbird и MStore API.
Две critical 9.8 бьют в учётку целиком. MemberDash (slug memberdash): гость при регистрации подставляет чужой id и меняет пароль администратора, жертве письмо не уходит. Патч Wordfence: 1.8.6. API wordpress.org на 6 сентября 2026 этот slug не отдаёт, пакет коммерческий. Рядом Frontend Admin by DynamiApps (slug acf-frontend-form-element): гость через фронтовую форму переписывает email любой учётки, дальше штатный сброс пароля WordPress. Патч Wordfence: 3.29.13, каталог на ту же дату уже отдаёт 3.29.13. Третья карточка, HivePress Authentication (slug hivepress-authentication), high 7.5: вход через чужой Facebook access_token без проверки app_id. Патч Wordfence и каталог: 1.1.5. NIST своей оценки ни по одной из трёх записей на 6 сентября 2026 не выставил.
Коротко: три карточки 6 сентября
- CVE-2026-16310, MemberDash (slug
memberdash) <= 1.8.5. IDOR без логина через параметрidна регистрации: смена пароля любой учётки WordPress, включая администратора, без уведомления. Wordfence: CVSS 3.1 9.8 CRITICAL. Патч Wordfence: 1.8.6. В каталоге wordpress.org slug нет. - CVE-2026-75816, Frontend Admin by DynamiApps (slug
acf-frontend-form-element) <= 3.29.12. Обход входа без логина:pre_update_valueбез проверки прав,ActionPost::conditions_logic()снимаетcurrent_user_can('edit_post')на нечисловом ID вродеuser_1, дальше смена email и штатный сброс пароля. Wordfence: CVSS 3.1 9.8 CRITICAL. Патч Wordfence: 3.29.13. - CVE-2026-18056, HivePress Authentication (slug
hivepress-authentication) <= 1.1.4. Обход входа через параметрaccess_tokenFacebook-аутентификатора: токен уходит в Graph API, email и ID принимаются как есть, без/debug_tokenи без сверкиapp_idсhp_facebook_app_id. Нужен чужой Facebook access_token. Wordfence: CVSS 3.1 7.5 HIGH. Патч Wordfence: 1.1.5.
Почему это важно на практике
Все три карточки про учётку, не про XSS в комментарии. MemberDash и Frontend Admin дают захват администратора без сессии на сайте. У Frontend Admin поверхность шире: API wordpress.org на 6 сентября 2026 показывает около 9 000 активных установок, текущая 3.29.13. HivePress Authentication около 1 000 установок, текущая 1.1.5. MemberDash в каталоге нет, число установок wordpress.org не считает: это membership-надстройка LearnDash, сайт memberdashwp.com на 6 сентября 2026 открывается как страница продукта Liquid Web.
Оценки на 6 сентября 2026: балл везде поставил CNA Wordfence. Статус NVD: Received, «NVD assessment not yet provided». Для обновления балл NIST не нужен: есть slug, уязвимая версия и патч Wordfence. Публикация карточек Wordfence: 5 сентября 2026, в NVD они появились 6 сентября 2026, около 03:17 UTC.
Приоритет простой. Сначала MemberDash ниже 1.8.6, если плагин вообще стоит: гость меняет пароль администратора на регистрации, жертва письма не видит. Затем Frontend Admin ниже 3.29.13: гость меняет email и забирает учётку через «забыл пароль». HivePress Authentication ниже 1.1.5 закрывается тем же каталогом, но карточка прямо пишет условие: нужен access_token жертвы. Это не «можно подобрать с улицы», и CVSS из-за AC:H и UI:R уже 7.5, не 9.8.
CVE-2026-16310: MemberDash, IDOR на регистрации
Карточка NVD опубликована 6 сентября 2026, 03:17 UTC, источник Wordfence, статус Received. Описание: во всех версиях по 1.8.5 включительно нет проверки на пользовательский ключ в параметре id. Гость при регистрации подставляет произвольный ID пользователя WordPress и меняет пароль этой учётки, в том числе администратора. Уведомление жертве не уходит. CWE-639 (Authorization Bypass Through User-Controlled Key). Оценка Wordfence: CVSS 3.1 9.8, вектор AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Исследователь: Foxyyy. Публикация Wordfence: 5 сентября 2026, 13:51 UTC. Вендор в блоке Affected Products NVD: LearnDash. Продукт: MemberDash.
Патч Wordfence: Update to version 1.8.6, or a newer patched version. В references NVD только сайт продукта и карточка Wordfence, changeset wordpress.org нет. API wordpress.org на 6 сентября 2026 отвечает 404 на slug memberdash (и на member-dash). wp plugin update memberdash из каталога этот пакет не подтянет. Обновляют из кабинета вендора. На публичной странице memberdashwp.com 6 сентября 2026 номера 1.8.6 в тексте нет: ориентир по исправленной версии остаётся таблица Wordfence, не лендинг. Не путать MemberDash с другими membership-плагинами: проверяйте slug memberdash в каталоге плагинов сайта, не название в меню.
CVE-2026-75816: Frontend Admin, смена email через форму
NVD: 6 сентября 2026, 03:17 UTC, Wordfence, Received. Во всех версиях по 3.29.12 включительно pre_update_value не проверяет права и владельца. ActionPost::conditions_logic() обходит свой же затвор current_user_can('edit_post'), если ID записи не число, пример из advisory: строка user_1. Гостевая отправка формы уходит в произвольную учётку. Дальше атакующий переписывает email, в том числе администратора, и проходит штатный сброс пароля WordPress. CWE-287. Оценка Wordfence: CVSS 3.1 9.8, тот же вектор с PR:N. Исследователь: thevietronin (GalaxyOne). Публикация Wordfence: 5 сентября 2026, 13:59 UTC. Вендор в NVD: shabti. Заголовок Wordfence отдельно называет идентификатор объекта _acf_objects.
Патч Wordfence: 3.29.13. В references NVD есть changeset 3664865 и исходники тега 3.29.10 (поля user-email, actions/post, display, submit). API wordpress.org на 6 сентября 2026 отдаёт текущую 3.29.13 (обновление 25 августа 2026, 08:22 GMT), около 9 000 установок. В readme тега 3.29.13 дата 25-08-2026 и строки про усиленные проверки прав в действиях Post, Term и Product. Для этой CVE достаточно не ниже 3.29.13. Плагин раньше назывался ACF Frontend, slug остался acf-frontend-form-element. Не путать с самим Advanced Custom Fields: CVE относится к Frontend Admin, не к ACF.
CVE-2026-18056: HivePress Authentication, Facebook token без аудитории
NVD: 6 сентября 2026, 03:17 UTC, Wordfence, Received. Во всех версиях по 1.1.4 включительно Facebook-аутентификатор в authenticate_user берёт атакующий access_token, спрашивает Graph API и верит вернувшимся email и ID. Проверки application ID и audience нет: нет вызова /debug_token и нет сравнения app_id токена с опцией hp_facebook_app_id. Гость входит как существующий пользователь WordPress, включая администратора, если email этой учётки совпадает с Facebook-аккаунтом, для которого атакующий добыл любой валидный access_token. Важная оговорка advisory: без токена жертвы сценарий не собирается. CWE-287. Оценка Wordfence: CVSS 3.1 7.5 HIGH, вектор AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H. Исследователь: Mutantgun. Публикация Wordfence: 5 сентября 2026, 14:06 UTC. Вендор: hivepress. Slug: hivepress-authentication.
Патч Wordfence: 1.1.5. В references: changeset 3664231, исходники тега 1.1.4 и коммит GitHub f97d910 от 24 августа 2026, 19:29 UTC, сообщение «Fix Facebook token verification». Релиз 1.1.5 на GitHub: 24 августа 2026, 19:54 UTC, та же формулировка. API wordpress.org на 6 сентября 2026 отдаёт 1.1.5 (обновление 24 августа 2026, 20:22 GMT), около 1 000 установок. В теге 1.1.5 в class-facebook-authentication.php уже есть запрос debug_token и сверка app_id с hp_facebook_app_id. В теге 1.1.4 этой проверки нет. Карточка к сайту относится, только если расширение включено и в опциях выбран Facebook. Readme 1.1.5 отдельно пишет, что расширение больше не в активной разработке и предлагает замену Social Login на hivepress.io. Это не отменяет патч 1.1.5 для тех, у кого slug ещё стоит.
Что проверить WP-CLI
Команды для сервера, где есть WP-CLI, из каталога сайта или с --path=. Перед обновлением: копия файлов и базы. Два slug из каталога wordpress.org обновляются оттуда. MemberDash из каталога не ставится и не обновляется.
Есть ли эти slug и какие версии:
wp plugin list --fields=name,title,status,version | grep -Ei 'memberdash|acf-frontend-form-element|hivepress-authentication|frontend admin|hivepress'
Ориентиры по источникам, не по догадке:
- memberdash: всё <= 1.8.5 уязвимо, цель Wordfence 1.8.6, в каталоге wordpress.org slug нет;
- acf-frontend-form-element: всё <= 3.29.12 уязвимо, цель Wordfence 3.29.13 (в каталоге 6.09.2026 уже 3.29.13);
- hivepress-authentication: всё <= 1.1.4 уязвимо, цель Wordfence 1.1.5 (в каталоге 1.1.5).
Два пакета, которые каталог уже отдаёт с патчем:
wp plugin update acf-frontend-form-element hivepress-authentication
Команда меняет файлы плагинов. Сначала копия. Не добавляйте сюда memberdash: на 6 сентября 2026 wordpress.org этот slug не отдаёт, обновление из каталога затрёт чужой пакет, если подставить имя наугад. MemberDash обновляют из кабинета LearnDash / Liquid Web.
Версии после обновления:
wp plugin get acf-frontend-form-element --field=version wp plugin get hivepress-authentication --field=version wp plugin get memberdash --field=version
Ожидаемый результат: Frontend Admin не ниже 3.29.13, HivePress Authentication не ниже 1.1.5. Для MemberDash команда сработает, только если slug реально стоит в wp-content/plugins. Строка 1.8.5 и ниже по таблице Wordfence ещё уязвима, цель 1.8.6. Если wp plugin get memberdash отвечает, что плагина нет, эта CVE к сайту не относится. Пустой grep по трём slug: эти три карточки к сайту тоже не относятся.
Пользователи и uploads
Смотреть пользователей стоит из-за всех трёх карточек: MemberDash меняет пароль без письма, Frontend Admin меняет email и забирает учётку через сброс пароля, HivePress Authentication входит в существующего пользователя по email Facebook. Команды только читают списки:
wp option get users_can_register wp user list --role=administrator --fields=ID,user_login,user_email,user_registered,roles wp user list --fields=ID,user_login,user_email,user_registered,roles --orderby=registered --order=DESC --format=table
Ищите почту «мимо» организации, дату регистрации после включения уязвимой версии, лишнюю роль administrator, смену email у старого ID. Пароли через WP-CLI не печатайте. Если стоял MemberDash ниже 1.8.6, после 1.8.6 сменить пароли администраторов: advisory как раз про смену пароля без уведомления. Если стоял Frontend Admin ниже 3.29.13, проверить email администраторов (не ушёл ли на чужой ящик) и сессии. Если стоял HivePress Authentication ниже 1.1.5 с включённым Facebook, смотреть входы и привязки, не полагаться на «у нас сложный пароль»: карточка про вход по чужому token, не про подбор пароля.
Прямого file upload в этой тройке нет. После захвата администратора PHP в wp-content/uploads появляется уже как следующий шаг, не как вектор CVE. Имеет смысл пройтись по PHP в uploads. Команды ничего не удаляют. Запускайте из корня сайта.
find wp-content/uploads -type f \( -iname '*.php' -o -iname '*.phtml' -o -iname '*.phar' \) 2>/dev/null | head
Непустой PHP в uploads это повод смотреть дату, владельца и access-лог, а не сразу rm без копии. Маркеры в access-логе nginx (путь к логу свой). Это не доказательство взлома, а способ понять, стучались ли. Рабочий payload в лог не нужен: достаточно путей и префиксов из advisory.
sudo grep -Ei 'memberdash|acf-frontend-form-element|hivepress-authentication|lostpassword|wp-login.php|facebook' /var/log/nginx/access.log | tail -n 200
Где обычно ломается реакция
- Ищут MemberDash в
wp plugin updateиз wordpress.org и решают, что «плагина нет, значит CVE не про нас». Смотрите локальный slug вwp plugin listи каталогwp-content/plugins, не выдачу wordpress.org. - Путают Frontend Admin (slug
acf-frontend-form-element) с самим ACF. Обновление Advanced Custom Fields эту CVE не закрывает. - Оставляют Frontend Admin на 3.29.12, потому что «формы только для своих». Advisory описывает гостевую отправку без логина.
- Считают HivePress Authentication закрытым «потому что Facebook Login у нас выключен в интерфейсе», не глядя опции
hp_user_auth_methodsиhp_facebook_app_id. - Игнорируют HivePress Authentication как «плагин без поддержки». Readme 1.1.5 это подтверждает, но 1.1.4 всё ещё в диапазоне Wordfence. Сначала 1.1.5, потом уже решение снимать расширение.
- Ждут оценку NIST. Для обновления её не нужно: CNA, slug и версия уже есть.
Вывод
6 сентября 2026 NVD разложил три плагинные CVE: две critical 9.8 и одну high 7.5. Во всех PR:N. Самая жёсткая пара: захват учётки в MemberDash (патч Wordfence 1.8.6, не из каталога) и смена email в Frontend Admin (3.29.13, в wordpress.org уже есть). HivePress Authentication закрывается 1.1.5, но без чужого Facebook token карточка вход администратора не обещает.
Рабочий минимум: сверить три slug, обновить два пакета из wordpress.org, MemberDash обновить у вендора. Затем администраторы, email и пароли, PHP в uploads как следствие захвата, не как вектор. Эксплойт в статье не нужен: версия, чужой email у старого ID и лишний administrator говорят достаточно.