7 сентября 2026 года в NVD вышла одна high-карточка по плагинам WordPress: CVE-2026-14444. Источник Wordfence, статус Received. Продукт: WP Fusion (Pro) от Very Good Plugins. Это не XSS в комментарии и не дыра «с улицы без учётки». Нужны роль не ниже Subscriber, ключ access_key из настроек плагина и включённый ThriveCart Auto Login. Дальше параметр role в обработчике thrivecart() позволяет создать новую учётку с правами администратора. Это другая выборка, чем дайджест 6 сентября с MemberDash и Frontend Admin.
Оценка Wordfence: CVSS 3.1 7.5 HIGH, вектор AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H. NIST своей оценки на 7 сентября 2026 не выставил. Уязвимы все версии по 3.47.13 включительно. Патч Wordfence: 3.47.14. Тот же номер стоит в changelog WP Fusion от 30 июля 2026: вендор прямо пишет CVE-2026-14444 и что роль из запроса больше не принимается. В каталоге wordpress.org slug wp-fusion на 7 сентября 2026 отвечает 404: пакет коммерческий, wp plugin update wp-fusion из каталога его не подтянет.
Коротко: одна карточка 7 сентября
- CVE-2026-14444, WP Fusion (Pro), slug Wordfence
wp-fusion, <= 3.47.13. Privilege escalation: Subscriber сaccess_keyпри включённом ThriveCart Auto Login создаёт пользователя с ролью администратора через параметрroleвthrivecart(). Wordfence: CVSS 3.1 7.5 HIGH, CWE-269. Исследователь: Jarno Vos (jarnovos). Патч Wordfence и changelog вендора: 3.47.14. В каталоге wordpress.org slug нет.
Почему это важно на практике
WP Fusion связывает WordPress с CRM и приёмом оплаты. ThriveCart Auto Login как раз про сценарий «человек купил, попал на success URL, на сайте появилась учётка и сразу вошла». Опция включается на вкладке Advanced. Ключ access_key берётся из вкладки General и по документации ThriveCart в WP Fusion вставляется в success URL. Wordfence отдельно подчёркивает: этот ключ намеренно отдают покупателям ThriveCart как часть штатной настройки, поэтому его нельзя считать секретом только администратора.
AC:H в векторе здесь не «дырки нет». Это три условия сразу: учётка Subscriber и выше, известный access_key, включённый ThriveCart Auto Login. Если опция выключена, карточка Wordfence прямо говорит, что сценарий не собирается. Если опция включена, ставка уже не «подписчик посмотрит закрытый урок», а новая учётка администратора и полный контроль над сайтом.
Публикация NVD: 7 сентября 2026, 14:16 UTC. Карточка Wordfence в тот же день. Исправление в changelog вендора датировано 30 июля 2026, то есть номер 3.47.14 мог стоять на сайте уже больше месяца до CVE в NVD. Для обновления оценка NIST не нужна: есть CNA, slug, уязвимая версия и патч.
CVE-2026-14444: роль в ThriveCart Auto Login
Карточка NVD: 7 сентября 2026, 14:16 UTC, источник security@wordfence.com, статус Received. Описание совпадает с Wordfence. Во всех версиях по 3.47.13 включительно в обработчике ThriveCart Auto Login, функция thrivecart(), нет достаточной проверки параметра role. Аутентифицированный Subscriber, у которого есть access_key, создаёт новую учётку WordPress с правами администратора. CWE-269 (Improper Privilege Management). Вендор в блоке Affected Products NVD: Very Good Plugins. Продукт: WP Fusion (Pro). Software slug у Wordfence: wp-fusion.
Документация вендора описывает success URL так: ?wpf_action=thrivecart&access_key=KEY&apply_tags=.... Это штатный вход в обработчик, не эксплойт. Дальше Wordfence указывает параметр role. Рабочий payload в статье не нужен. Для админа достаточно факта: роль из запроса до 3.47.13 могла стать ролью новой учётки, включая administrator.
Патч Wordfence: Update to version 3.47.14, or a newer patched version. В references NVD только changelog и карточка Wordfence, changeset wordpress.org нет. Это ожидаемо: Pro не в каталоге. В changelog 3.47.14 от 30 июля 2026 вендор формулирует так: исправлена privilege escalation CVE-2026-14444, роль из Auto Login success URL игнорируется, новым пользователям назначается безопасная серверная роль, привилегированные роли отсекаются и на путях импорта webhook. Рядом в том же релизе: более строгая проверка access_key и откат импорта для части CRM-очередей. Для этой CVE ориентир по версии остаётся 3.47.14, не «выключить галочку и забыть про апдейт».
Не путать с WP Fusion Lite. API wordpress.org на 7 сентября 2026 отдаёт slug wp-fusion-lite, текущая 3.47.14 (обновление 30 июля 2026, 16:33 GMT), около 5 000 активных установок. В changelog Lite на 3.47.14 нет строки про CVE-2026-14444 и нет ThriveCart privilege escalation: там загрузка только активной CRM, Drip, Kit, Brevo, многострочные поля HubSpot. Документация ThriveCart у вендора помечает функцию лицензией Personal. Карточка Wordfence привязана к WP Fusion (Pro), slug wp-fusion. Обновление Lite из каталога эту CVE не закрывает, если на сайте стоит Pro.
Что проверить WP-CLI
Команды для сервера, где есть WP-CLI, из каталога сайта или с --path=. Перед обновлением: копия файлов и базы. Pro из каталога wordpress.org не ставится и не обновляется.
Есть ли slug и какая версия:
wp plugin list --fields=name,title,status,version | grep -Ei 'wp-fusion|wpfusion'
Ориентиры по источникам, не по догадке:
- wp-fusion (Pro): всё <= 3.47.13 уязвимо, цель Wordfence и changelog вендора 3.47.14, в каталоге wordpress.org slug нет;
- wp-fusion-lite: это другой пакет. Карточка CVE-2026-14444 про Pro. В каталоге на 7.09.2026 текущая 3.47.14, в changelog Lite этой CVE нет.
Версия Pro, если slug реально стоит:
wp plugin get wp-fusion --field=version wp plugin get wp-fusion --field=status
Ожидаемый результат: не ниже 3.47.14. Если wp plugin get wp-fusion отвечает, что плагина нет, смотрите каталог wp-content/plugins: коммерческий пакет иногда лежит под другим именем папки, заголовок при этом «WP Fusion». Строка 3.47.13 и ниже по таблице Wordfence ещё уязвима. Пустой grep по wp-fusion и wpfusion: эта карточка к сайту не относится.
Не запускайте wp plugin update wp-fusion из каталога wordpress.org. На 7 сентября 2026 API отвечает, что slug не найден. Команда из каталога либо ничего не сделает, либо заденет чужой пакет, если подставить имя наугад. Pro обновляют из кабинета wpfusion.com и встроенного апдейтера лицензии, затем снова wp plugin get wp-fusion --field=version. Сначала копия файлов и базы: обновление меняет файлы плагина.
ThriveCart Auto Login в документации: вкладка Advanced, галочка «ThriveCart Auto Login». Имя опции в базе вендор в advisory не публикует, поэтому через WP-CLI его не угадываем. Смотрите экран настроек WP Fusion. Если галочка снята, сценарий Wordfence не собирается, но 3.47.14 всё равно закрывает параметр role и отдельно ужесточает webhook-импорт.
Пользователи и uploads
Смотреть пользователей стоит из-за самой сути карточки: создаётся новая учётка с ролью администратора, не переписывается пароль существующего. Команды только читают списки:
wp option get users_can_register wp user list --role=administrator --fields=ID,user_login,user_email,user_registered,roles wp user list --fields=ID,user_login,user_email,user_registered,roles --orderby=registered --order=DESC --format=table
Ищите лишнюю роль administrator, почту «мимо» организации, дату регистрации рядом с покупками ThriveCart, логин, который не заводили руками. Пароли через WP-CLI не печатайте. Если стоял WP Fusion Pro 3.47.13 и ниже и ThriveCart Auto Login был включён, после 3.47.14 пройти администраторов и сессии: advisory как раз про новую админскую учётку, а не про смену пароля у старого ID.
Прямого file upload в этой карточке нет. После появления лишнего администратора PHP в wp-content/uploads появляется уже как следующий шаг, не как вектор CVE. Имеет смысл пройтись по PHP в uploads. Команды ничего не удаляют. Запускайте из корня сайта.
find wp-content/uploads -type f \( -iname '*.php' -o -iname '*.phtml' -o -iname '*.phar' \) 2>/dev/null | head
Непустой PHP в uploads это повод смотреть дату, владельца и access-лог, а не сразу rm без копии. Маркеры в access-логе nginx (путь к логу свой). Это не доказательство взлома, а способ понять, стучались ли к обработчику. Рабочий payload в лог не нужен: достаточно штатного wpf_action=thrivecart из документации и всплеска wp-login.php / новых пользователей.
sudo grep -Ei 'wpf_action=thrivecart|wp-fusion' /var/log/nginx/access.log | tail -n 200
Где обычно ломается реакция
- Ищут WP Fusion в
wp plugin updateиз wordpress.org и решают, что «плагина нет, значит CVE не про нас». Смотрите локальный slug вwp plugin listи каталогwp-content/plugins, не выдачу wordpress.org. - Обновляют WP Fusion Lite (slug
wp-fusion-lite) и считают Pro закрытым. Карточка Wordfence про Pro, slugwp-fusion. Lite в каталоге на 7.09.2026 тоже 3.47.14, но changelog Lite эту CVE не упоминает. - Снимают ThriveCart Auto Login и не ставят 3.47.14. Галочка выключает сценарий из advisory, но релиз ещё закрывает роль на webhook-импорте и ужесточает проверку ключа.
- Оставляют 3.47.13, потому что «покупатели свои, ключ не утёк». Wordfence прямо пишет:
access_keyвходит в документированную настройку ThriveCart и доступен тем, кто прошёл покупку. - Ждут оценку NIST. Для обновления её не нужно: CNA, slug и версия уже есть.
Вывод
7 сентября 2026 NVD разложил одну плагинную CVE: WP Fusion (Pro) <= 3.47.13, CVSS 7.5, PR:L. Условие Wordfence: ThriveCart Auto Login и access_key. Ставка: новая учётка администратора, не XSS. Патч 3.47.14 вендор выложил 30 июля 2026, в NVD номер появился 7 сентября. Из каталога wordpress.org этот slug не взять.
Рабочий минимум: сверить slug Pro, обновить до 3.47.14 из кабинета вендора, посмотреть администраторов и PHP в uploads как следствие захвата, не как вектор. Эксплойт в статье не нужен: версия ниже 3.47.14, включённый Auto Login и лишний administrator говорят достаточно.