9 сентября 2026 года в NVD вышли пять high-карточек по плагинам WordPress. Это не ядро. Утренняя пачка была про RCE с роли Author в FireBox. Здесь другая выборка: захват без логина в Next-Cart, из subscriber в администратора в YITH WooCommerce Waitlist Premium и две SQL-инъекции без учётки.
Самая жёсткая: Next-Cart Store to WooCommerce Migration, slug nextcart-woocommerce-migration, <= 3.9.8. Wordfence: CVSS 3.1 8.1 HIGH, AC:H. Патч 3.9.9, в каталоге на 9 сентября 2026 уже 3.9.9. Рядом коммерческий YITH Waitlist Premium, slug yith-woocommerce-waiting-list-premium, патч Wordfence 3.36.0. Patchstack в references этой пачки нет.
Коротко: пять карточек 9 сентября
- CVE-2026-76009, Next-Cart, slug
nextcart-woocommerce-migration, <= 3.9.8. REST/wp-json/next_cart/v1/migrationбез логина, запасной токен пока нет опцииnextcart_token, дальше SQL иunlink(). Wordfence: CVSS 3.1 8.1 HIGH, AC:H, CWE-287. Патч: 3.9.9. - CVE-2026-14359, YITH WooCommerce Waitlist Premium, slug
yith-woocommerce-waiting-list-premium, <= 3.35.0. Subscriber черезwp_ajax_yith_wcwtl_add_userсоздаёт администратора. Wordfence: CVSS 3.1 8.8 HIGH, PR:L. Патч: 3.36.0. На карточке 9 сентября 2026: 3 407 атак за 24 часа. - CVE-2026-14962, ELEX WooCommerce Request a Quote, slug
elex-request-a-quote, < 2.4.1. SQL без логина, параметрvariation_id. WPScan: CVSS 3.1 8.6 HIGH. В NVD ту же цифру выставил CISA-ADP. Патч: 2.4.1. - CVE-2026-84068, Quentn WP, slug
quentn-wp. NVD: до 1.2.15. WPScan: 1.2.13–1.2.14. SQL без логина, параметрqntn_wp. WPScan и CISA-ADP: CVSS 3.1 8.6 HIGH. Патч: 1.2.15, каталог отдаёт 1.2.16. - CVE-2026-16960, Loops & Logic, slug
tangible-loops-and-logic, < 4.3.0. Без логина читает учётки и опции сайта. WPScan: CVSS 3.1 7.5 HIGH. Патч: 4.3.0. API wordpress.org на 9 сентября 2026: 404, плагин закрыт.
CVE-2026-76009: захват без логина в Next-Cart
NVD: 9 сентября 2026, 06:17 UTC, Wordfence, статус Deferred. Wordfence: CVSS 3.1 8.1, вектор AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H. NIST своей цифры нет. REST открыт гостю. Пока опция nextcart_token не записана, срабатывает запасное значение. Дальше произвольный SQL в $wpdb->query() и путь в unlink(). Wordfence пишет: создание администратора, удаление файлов, полный захват сайта. Исследователь: Samuele Santonicola.
AC:H не «дырки нет». Условие: активация через WP-CLI, сеть или код без захода в wp-admin. Токен отложен на admin_init. Если админ уже открывал настройки, запасной токен мог уйти. Если плагин включили с CLI и админку не трогали, карточка живая. Массовой эксплуатации в advisory нет. Патч Wordfence: 3.9.9. Changelog 3.9.9 (8 сентября 2026, 07:11 GMT): fallback убрали, без токена endpoint закрывается. Каталог отдаёт 3.9.9, около 100 установок. YITH Premium — из кабинета YITH, не из каталога.
WP-CLI
От пользователя сайта, не от root. Перед продом: копия файлов и базы. Нет slug в списке: карточка к сайту не относится.
wp plugin list --fields=name,status,version wp plugin get nextcart-woocommerce-migration --field=version wp plugin update nextcart-woocommerce-migration wp plugin update elex-request-a-quote wp plugin update quentn-wp wp user list --role=administrator --fields=ID,user_login,user_email,user_registered,roles
nextcart: <= 3.9.8, патч 3.9.9. elex-request-a-quote: патч 2.4.1. quentn-wp: патч 1.2.15, каталог 1.2.16. yith-woocommerce-waiting-list-premium: 3.36.0 из кабинета YITH. tangible-loops-and-logic: патч 4.3.0, каталог закрыт; если slug стоит и 4.3.0 нет, выключить. Не удаляйте плагин первым шагом, если хватает update.