8 сентября 2026 года в NVD вышли две high-карточки по плагинам WordPress: CVE-2026-3174 и CVE-2026-16502. Источник обеих – Wordfence, статус NVD: Not Scheduled, оценки NIST нет. Это не ядро. Жёстче на практике первая: в Event Tickets гость без учётки переписывает Stripe-ключи сайта. Вторая – PHP Object Injection в Live Composer, но только с ролью Contributor и выше и только если на сайте есть POP-цепочка из другого плагина или темы. Это другая выборка, чем дайджест 7 сентября с WP Fusion Pro.
Оценки выставил CNA Wordfence. Event Tickets: CVSS 3.1 7.5 HIGH, вектор AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N. Live Composer: CVSS 3.1 8.8 HIGH, AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. Цифра 8.8 выше, вход при этом с логином. Патчи Wordfence называет прямо: Event Tickets 5.27.4.1, Live Composer 2.1.19. Оба slug есть в каталоге wordpress.org. На 8 сентября 2026 API каталога отдаёт Event Tickets 5.29.4 и Live Composer 2.1.20. Для этой пачки CVE достаточно не ниже патча Wordfence, каталог уже новее.
Коротко: две карточки 8 сентября
- CVE-2026-3174, Event Tickets and Registration, slug
event-tickets, <= 5.27.4. Missing Authorization: нет проверки прав на Stripe OAuth return endpoint. Гость перезаписывает access token, publishable key и account ID, следующие платежи уходят на чужой Stripe. Wordfence: CVSS 3.1 7.5 HIGH, CWE-862. Исследователь: h0xilo. Патч Wordfence: 5.27.4.1. В changelog wordpress.org у 5.27.4.1 (2 марта 2026): «Strengthen token verification for Stripe», метка SVUL-51. - CVE-2026-16502, Live Composer – Free WordPress Website Builder, slug
live-composer-page-builder, <= 2.1.18. PHP Object Injection через шорткод, роль Contributor и выше. Своей POP-цепочки в плагине нет: без цепочки из другого пакета карточка сама по себе ничего не даёт. Wordfence: CVSS 3.1 8.8 HIGH, CWE-502. Исследователь: Muhammad Yudha – DJ. Патч Wordfence: 2.1.19. Changelog 2.1.19 (30 июля 2026): «Prevented PHP Object Injection in module shortcode outputs».
Почему это важно на практике
Event Tickets – это билеты и оплата. Если на сайте включён Tickets Commerce со Stripe, ставка не «гость посмотрит список событий», а чужой merchant account: токены и account ID переписываются, деньги с следующих покупок идут не вам. PR:N и UI:N: логин не нужен. В векторе C:N I:H A:N: это порча целостности настроек, не чтение базы. Карточка не обещает RCE и не обещает доступ к панели.
Live Composer – конструктор страниц. 8.8 здесь про Contributor, который может сохранить шорткод, и про unserialize. Wordfence отдельно пишет: известной POP-цепочки в самом плагине нет. Без чужого гаджета это не «сайт уже захвачен». С гаджетом в другом плагине или теме возможны удаление файлов, чтение данных или выполнение кода – зависит от цепочки, не от этой CVE в одиночку.
Публикация NVD: 8 сентября 2026, 12:16 UTC, обе записи. Wordfence: Publicly Published 7 сентября 2026, Last Updated 8 сентября 2026. Патч Event Tickets 5.27.4.1 в changelog стоит 2 марта 2026, патч Live Composer 2.1.19 – 30 июля 2026. Номер в NVD пришёл позже, чем фикс в каталоге. Если slug уже на 5.29.x / 2.1.20, эту пару CVE вы закрыли раньше. Если сайт заморожен на 5.27.4 или 2.1.18, карточка ещё живая.
Поверхность по API wordpress.org на 8 сентября 2026. Event Tickets: текущая 5.29.4, обновление 3 сентября 2026, 19:07 GMT, около 90 000 активных установок, автор StellarWP. Live Composer: текущая 2.1.20, 24 августа 2026, 07:30 GMT, около 10 000 установок. Оба пакета из каталога, wp plugin update их берёт. Patchstack в references NVD нет, карточку Patchstack не выдумываю.
CVE-2026-3174: Stripe без логина в Event Tickets
Карточка NVD: 8 сентября 2026, 12:16 UTC, источник security@wordfence.com. Описание совпадает с Wordfence. Во всех версиях по 5.27.4 включительно на Stripe OAuth return endpoint нет проверки прав. Неаутентифицированный запрос перезаписывает Stripe-учётку сайта: access tokens, publishable keys, account ID. Дальше платежи Tickets Commerce уходят на Stripe атакующего. CWE-862 (Missing Authorization). Вендор в NVD: stellarwp. Продукт: Event Tickets and Registration. Slug Wordfence и каталога: event-tickets.
В references NVD два файла и changeset: src/Tickets/Commerce/Gateways/Stripe/REST/Return_Endpoint.php (около строки 50), src/Tickets/Commerce/Gateways/Stripe/Merchant.php (около строки 208), changeset 3472837. Рабочий запрос в статье не нужен. Для админа достаточно факта: return endpoint OAuth до 5.27.4 принимал подмену ключей без учётки.
Патч Wordfence: Update to version 5.27.4.1, or a newer patched version. В changelog wordpress.org у 5.27.4.1 дата 2 марта 2026 и одна строка: «Security – Strengthen token verification for Stripe. [SVUL-51]». Это совпадает с карточкой. Текущая в каталоге на 8 сентября 2026: 5.29.4. Для этой CVE цель – не ниже 5.27.4.1; обновление из каталога подтянет 5.29.4. Не путать с Event Tickets Plus: карточка привязана к бесплатному slug event-tickets. Если этого slug в wp plugin list нет, CVE к сайту не относится.
CVE-2026-16502: PHP-объект в Live Composer
NVD: 8 сентября 2026, 12:16 UTC, Wordfence, Not Scheduled. Плагин во всех версиях по 2.1.18 включительно десериализует недоверенный ввод. Аутентифицированный Contributor и выше внедряет PHP-объект. Заголовок Wordfence: Authenticated (Contributor+) PHP Object Injection via Shortcode. В references – modules/downloads/module.php в тегах 2.1.10 и 2.1.16 и changeset 3628023. Имя конкретного шорткода карточка не публикует, выдумывать его не буду. CWE-502. Вендор в NVD: livecomposer. Slug: live-composer-page-builder.
Отдельный абзац Wordfence стоит прочитать буквально: известной POP-цепочки в уязвимом плагине нет. Без цепочки из другого плагина или темы воздействия нет. С цепочкой последствия уже от гаджета: файлы, данные или код. Это не «RCE из коробки» и не дыра без логина. Contributor на сайте с конструктором страниц – штатная роль, не экзотика.
Патч Wordfence: 2.1.19. Changelog wordpress.org у 2.1.19, 30 июля 2026: «Security Fix: Prevented PHP Object Injection in module shortcode outputs». Это прямой фикс этой CVE. Текущая в каталоге на 8 сентября 2026: 2.1.20 от 24 августа 2026, строка «Security and vulnerability fix». Для CVE-2026-16502 достаточно не ниже 2.1.19; каталог уже отдаёт 2.1.20. Обновление из wordpress.org этот slug берёт.
Что проверить WP-CLI
Команды для сервера, где есть WP-CLI, из каталога сайта или с --path=. Пользователь сайта, не root. Перед обновлением: копия файлов и базы.
Есть ли slug и какая версия:
wp plugin list --fields=name,status,version wp plugin get event-tickets --field=version wp plugin get live-composer-page-builder --field=version
Ориентиры по источникам, не по догадке:
- event-tickets: всё <= 5.27.4 уязвимо, патч Wordfence 5.27.4.1, каталог на 8.09.2026 отдаёт 5.29.4;
- live-composer-page-builder: всё <= 2.1.18 уязвимо, патч Wordfence 2.1.19, каталог отдаёт 2.1.20;
- пустой ответ
wp plugin getпо обоим slug: эти две карточки к сайту не относятся.
Обновление из каталога, если slug стоит и версия ниже патча:
wp plugin update event-tickets wp plugin update live-composer-page-builder wp plugin get event-tickets --field=version wp plugin get live-composer-page-builder --field=version
Ожидаемый результат после апдейта из каталога: Event Tickets не ниже 5.27.4.1 (практически 5.29.4), Live Composer не ниже 2.1.19 (практически 2.1.20). Не удаляйте плагин первым шагом, если хватает update. Не ставьте «замену» с неизвестного сайта. После Event Tickets зайдите в Tickets Commerce → Stripe и сверните, что account ID и publishable key всё ещё ваши, не чужие. Это проверка настроек, не эксплойт.
Логи и файлы
У Event Tickets смотреть стоит Stripe, не PHP в uploads: карточка про подмену ключей, не про загрузку файла. Сверьте кабинет Stripe и настройки Tickets Commerce. Если ключи уже не ваши – это повод крутить платежи и заказы, а не ждать «PoC в логе». Точный REST-путь return endpoint карточка не публикует, угадывать URL в grep не буду.
У Live Composer прямой file upload в advisory нет. PHP в uploads имеет смысл как следствие, если на сайте стоял <= 2.1.18, были учётки Contributor и мог быть POP-гаджет в другом пакете. Команда только читает список, ничего не удаляет. Запускайте из корня сайта.
find wp-content/uploads -type f \( -name '*.php' -o -name '*.phtml' -o -name '*.phar' \) 2>/dev/null
Непустой PHP в uploads – повод смотреть дату и access-лог, не сразу rm без копии. Список Contributor:
wp user list --role=contributor --fields=ID,user_login,user_email,user_registered,roles wp user list --role=administrator --fields=ID,user_login,user_email,user_registered,roles
Где обычно ломается реакция
- Смотрят CVSS 8.8 у Live Composer и откладывают Event Tickets с 7.5. На практике без логина бьёт как раз Stripe: PR:N, деньги со следующих билетов.
- Видят в каталоге 5.29.4 / 2.1.20 и решают, что «CVE сегодняшняя, значит все уязвимы». Патч Event Tickets 5.27.4.1 вышел 2 марта 2026, Live Composer 2.1.19 – 30 июля 2026. Сегодняшняя дата в NVD не равна дыре на текущем релизе каталога.
- Ищут Event Tickets Plus или The Events Calendar и не смотрят slug
event-tickets. Карточка привязана к бесплатному пакету. - Читают 8.8 в Live Composer как RCE без условий. Wordfence прямо пишет: без POP-цепочки из другого пакета воздействия нет.
- Ждут оценку NIST. Для обновления её не нужно: CNA, slug и патч уже есть.
- Оставляют 5.27.4 «на понедельник», потому что билеты продаются. CVSS 7.5 без входа в платёжном плагине как раз не про понедельник.
Вывод
8 сентября 2026 NVD разложил две плагинные CVE. Event Tickets <= 5.27.4, CVSS 7.5, без логина, подмена Stripe. Live Composer <= 2.1.18, CVSS 8.8, Contributor, PHP-объект без своей POP-цепочки. Патчи 5.27.4.1 и 2.1.19 стоят в changelog с марта и июля, каталог на сегодня уже 5.29.4 и 2.1.20.
Рабочий минимум: сверить два slug, обновить из каталога если версия ниже патча, в Event Tickets проверить, что Stripe всё ещё ваш. Эксплойт в статье не нужен: версия и ключи Stripe говорят достаточно.