WordPress, 9 сентября 2026: захват без логина в Next-Cart и из subscriber в админа в YITH Waitlist

9 сентября 2026 года в NVD вышли пять high-карточек по плагинам WordPress. Это не ядро. Утренняя пачка была про RCE с роли Author в FireBox. Здесь другая выборка: захват без логина в Next-Cart, из subscriber в администратора в YITH WooCommerce Waitlist Premium и две SQL-инъекции без учётки.

Самая жёсткая: Next-Cart Store to WooCommerce Migration, slug nextcart-woocommerce-migration, <= 3.9.8. Wordfence: CVSS 3.1 8.1 HIGH, AC:H. Патч 3.9.9, в каталоге на 9 сентября 2026 уже 3.9.9. Рядом коммерческий YITH Waitlist Premium, slug yith-woocommerce-waiting-list-premium, патч Wordfence 3.36.0. Patchstack в references этой пачки нет.

Коротко: пять карточек 9 сентября

  • CVE-2026-76009, Next-Cart, slug nextcart-woocommerce-migration, <= 3.9.8. REST /wp-json/next_cart/v1/migration без логина, запасной токен пока нет опции nextcart_token, дальше SQL и unlink(). Wordfence: CVSS 3.1 8.1 HIGH, AC:H, CWE-287. Патч: 3.9.9.
  • CVE-2026-14359, YITH WooCommerce Waitlist Premium, slug yith-woocommerce-waiting-list-premium, <= 3.35.0. Subscriber через wp_ajax_yith_wcwtl_add_user создаёт администратора. Wordfence: CVSS 3.1 8.8 HIGH, PR:L. Патч: 3.36.0. На карточке 9 сентября 2026: 3 407 атак за 24 часа.
  • CVE-2026-14962, ELEX WooCommerce Request a Quote, slug elex-request-a-quote, < 2.4.1. SQL без логина, параметр variation_id. WPScan: CVSS 3.1 8.6 HIGH. В NVD ту же цифру выставил CISA-ADP. Патч: 2.4.1.
  • CVE-2026-84068, Quentn WP, slug quentn-wp. NVD: до 1.2.15. WPScan: 1.2.13–1.2.14. SQL без логина, параметр qntn_wp. WPScan и CISA-ADP: CVSS 3.1 8.6 HIGH. Патч: 1.2.15, каталог отдаёт 1.2.16.
  • CVE-2026-16960, Loops & Logic, slug tangible-loops-and-logic, < 4.3.0. Без логина читает учётки и опции сайта. WPScan: CVSS 3.1 7.5 HIGH. Патч: 4.3.0. API wordpress.org на 9 сентября 2026: 404, плагин закрыт.

CVE-2026-76009: захват без логина в Next-Cart

NVD: 9 сентября 2026, 06:17 UTC, Wordfence, статус Deferred. Wordfence: CVSS 3.1 8.1, вектор AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H. NIST своей цифры нет. REST открыт гостю. Пока опция nextcart_token не записана, срабатывает запасное значение. Дальше произвольный SQL в $wpdb->query() и путь в unlink(). Wordfence пишет: создание администратора, удаление файлов, полный захват сайта. Исследователь: Samuele Santonicola.

AC:H не «дырки нет». Условие: активация через WP-CLI, сеть или код без захода в wp-admin. Токен отложен на admin_init. Если админ уже открывал настройки, запасной токен мог уйти. Если плагин включили с CLI и админку не трогали, карточка живая. Массовой эксплуатации в advisory нет. Патч Wordfence: 3.9.9. Changelog 3.9.9 (8 сентября 2026, 07:11 GMT): fallback убрали, без токена endpoint закрывается. Каталог отдаёт 3.9.9, около 100 установок. YITH Premium — из кабинета YITH, не из каталога.

WP-CLI

От пользователя сайта, не от root. Перед продом: копия файлов и базы. Нет slug в списке: карточка к сайту не относится.

wp plugin list --fields=name,status,version
wp plugin get nextcart-woocommerce-migration --field=version
wp plugin update nextcart-woocommerce-migration
wp plugin update elex-request-a-quote
wp plugin update quentn-wp
wp user list --role=administrator --fields=ID,user_login,user_email,user_registered,roles

nextcart: <= 3.9.8, патч 3.9.9. elex-request-a-quote: патч 2.4.1. quentn-wp: патч 1.2.15, каталог 1.2.16. yith-woocommerce-waiting-list-premium: 3.36.0 из кабинета YITH. tangible-loops-and-logic: патч 4.3.0, каталог закрыт; если slug стоит и 4.3.0 нет, выключить. Не удаляйте плагин первым шагом, если хватает update.

Источники и ссылки


Комментарии загружаются…