WordPress, 29 августа 2026: шесть уязвимостей в плагинах, три с CVSS 9.8

29 августа 2026 года в карточках Patchstack и Wordfence Intelligence появились шесть уязвимостей WordPress-плагинов. Три из них оценены в CVSS 9.8 и не требуют входа: MyHome Core, Custom User Registration Fields for WooCommerce и Sigma Forms Pro. Четвёртая, SAML Single Sign On, тоже про обход входа, но уже с оговорками. Две записи из дневной пачки Patchstack проще: stored XSS в платном Unlimited Extension для All-in-One WP Migration и обход права на публикацию у Contributor в Content Mask.

Это не дыры в ядре. Ядро в августе уже закрывали отдельно, в 7.0.3 и 7.0.4. Здесь поверхность другая: темы недвижимости, касса WooCommerce, формы, SSO и бэкапы. На момент подготовки материала (30 августа 2026) патч есть у всех шести плагинов, хотя в дневной сводке Patchstack по Content Mask ещё писали «патча нет».

Коротко: шесть карточек за один день

Дневная пачка Patchstack (карточки опубликованы 28 августа, в дайджестах разошлись 29-го):

  • CVE-2026-6128, All-in-One WP Migration Unlimited Extension ≤ 2.84. Subscriber+ stored XSS через ai1wm_backups_path. Wordfence: CVSS 6.4. Patchstack: 6.5. Патч: 2.85 (в 2.84 Wordfence отмечает только частичный фикс).
  • CVE-2026-77003, Content Mask 1.8.0–1.8.5.4. Contributor публикует маску (в том числе редирект) без publish_posts. CVSS 2.7. Патч: 1.8.5.5.

Вечерняя пачка Wordfence (публикация 29 августа):

  • CVE-2026-15980, MyHome Core ≤ 4.4.5. Захват аккаунта без логина через activation token. CVSS 9.8. Патч: 4.4.6. Wordfence за сутки закрыл 265 попыток эксплуатации.
  • CVE-2026-15369, Custom User Registration Fields for WooCommerce ≤ 2.2.3. Неавторизованный privilege escalation до administrator через Store API checkout. CVSS 9.8. Патч: 2.2.4.
  • CVE-2026-14494, Sigma Forms Pro ≤ 1.4.5. Загрузка произвольного файла и RCE без логина. CVSS 9.8. Патч: 1.4.6.
  • CVE-2026-75807, SAML Single Sign On (miniOrange) ≤ 5.4.6. Обход входа через отравление X.509. CVSS 7.5. Патч: 5.4.7.

Почему это важно на практике

Три девятки с восьмёркой бьют в разные, но типичные места. MyHome стоит на сайтах агентств недвижимости (тема с ThemeForest плюс плагин ядра). Поля регистрации Addify сидят на чекауте WooCommerce. Sigma Forms Pro поставляется с готовыми шаблонами заявок. Это не «редкий mu-plugin на одном блоге», а места, куда ходят гости и сканеры.

Практически: если плагина нет, карточку можно закрыть. Если есть и версия в диапазоне, сначала патч, потом аудит пользователей и загрузок. Не наоборот: «посмотреть логи, а обновимся в понедельник» для CVSS 9.8 без авторизации обычно уже поздновато.

CVE-2026-15980: MyHome Core, захват аккаунта

Wordfence (Rafie Muhammad, Awesome Motive): в версиях до 4.4.5 включительно нет нормальной авторизации в AJAX-обработчике send_link() и хромает проверка токена в activate(). Неавторизованный посетитель может выписать activation token для ещё не подтверждённой учётки и получить валидную cookie, в том числе администратора.

Условия, которые Wordfence ставит прямо: тема MyHome в режиме legacy/WPBakery, включены регистрация на фронте и письмо подтверждения, у цели ещё не выставлен user meta myhome_agent_confirmed. Это не «любой сайт с темой MyHome», но и не лабораторный стенд.

Отдельно: на карточке Wordfence на 30 августа указано 265 заблокированных атак за 24 часа. То есть сканеры уже стучатся, даже если ваш конкретный сайт в другой конфигурации. Обновление до 4.4.6, затем список администраторов и агентов.

CVE-2026-15369: роль administrator с чекаута

Плагин Custom User Registration Fields for WooCommerce (slug user-registration-plugin-for-woocommerce, Addify). Версии до 2.2.3 включительно принимают значение afreg_select_user_role из неавторизованного запроса WooCommerce Store API /wc/store/v1/checkout. Функция af_reg_checkout_data_to_order_meta_data_block() кладёт его в meta заказа, затем af_reg_custom_order_processing_function() на хуке woocommerce_thankyou вызывает WP_User::add_role() без сверки с белым списком ролей из настроек. Исследователь: 0xd4rk5id3 (EnvoraSec). Опубликовано 29 августа 2026. NVD продублировал описание 29 августа.

Нужна включённая опция User Role Selection. Если её нет, вектор закрыт настройкой, но полагаться на «вроде выключено» без проверки версии не стоит: достаточно одной галочки и гостевого чекаута с созданием аккаунта.

Патч: 2.2.4. После обновления имеет смысл пройти администраторов и недавно созданные учётки с ролью выше Customer.

CVE-2026-14494: Sigma Forms Pro, файл и RCE

Sigma Forms Pro (на Wordfence: SigmaForms Pro, slug sigmaforms-pro) до 1.4.5 включительно в handle_form_submission временно выдаёт всем unfiltered_upload и обходит проверку MIME, если в поле не задан allowed_file_types. Исследователь: d.v4n_s3c. Публикация карточки: 28 августа 2026, обновление записи: 29 августа.

Wordfence отдельно подчёркивает готовые шаблоны Job Application, Support Ticket и Wholesale Application: у них поле загрузки без ограничений типов «из коробки». То есть уязвимость не требует, чтобы администратор сам собрал опасную форму. Поставил плагин, выбрал шаблон, гость загружает файл.

Это класс CWE-434. Практический итог: PHP в каталоге загрузок и выполнение кода от пользователя веб-сервера. Патч: 1.4.6. После обновления смотреть wp-content/uploads на свежие .php, .phtml, .phar.

CVE-2026-75807: SAML и отравление сертификата

Плагин SAML Single Sign On – SSO Login от miniOrange, slug miniorange-saml-20-single-sign-on. Версии до 5.4.6 включительно. CVSS 7.5, вектор Wordfence: AV:N/AC:H/PR:N/UI:R. Исследователи: Tanishq Shah и Thatchapol Booranatanit (AliceZz). Публикация: 29 августа 2026.

Суть: обработчик ACS mo_saml_login_validate() сохраняет X.509 из входящего SAMLResponse в опцию mo_saml_required_certificate до того, как вердикт проверки подписи становится обязательным. mo_saml_find_certificate() при несовпадении отпечатка возвращает false и не останавливает выполнение. Дальше можно подменить сертификат IdP своим и подписывать assertion за любого пользователя, включая администратора.

Оговорка, без которой заголовок «без логина» звучит громче факта: Wordfence пишет, что для эксплуатации администратор должен выполнить repair после ошибки test_config_error_wpsamlerr004 на тестовой конфигурации. Это не одноанонимный запрос «как в MyHome». Тем не менее сертификат IdP, который плагин готов перезаписать со стороны ACS, это плохая граница доверия.

Контекст: в конце августа уже разбирали активные попытки цепочки CVE-2026-61979 и CVE-2026-15981 в том же семействе miniOrange. Новая CVE-2026-75807 к той кампании автоматически не привязана, но плагин после серии обходов входа лучше держать на последней версии, сейчас это 5.4.7.

CVE-2026-6128: XSS в Unlimited Extension

Платное расширение All-in-One WP Migration Unlimited Extension, slug all-in-one-wp-migration-unlimited-extension. Stored XSS через параметр ai1wm_backups_path во всех версиях до 2.84 включительно. Не хватает санитизации, экранирования и проверки прав на settings(). Subscriber может записать скрипт, который сработает в браузере администратора на странице настроек плагина. Исследователь: Rafie Muhammad. Публично: 27 августа 2026, карточка Patchstack: 28 августа.

Оценки чуть разъехались: Wordfence 6.4, Patchstack 6.5. На практике разницы нет: нужен аккаунт Subscriber+, нужен администратор, который откроет настройки бэкапов. Для сайтов с открытой регистрацией или магазином это не теоретический Subscriber.

Важная поправка к формулировке «патч в 2.84»: Wordfence прямо пишет, что 2.84 закрывает дыру лишь частично. И Wordfence, и Patchstack ставят исправленную версию 2.85. Если расширение на 2.84, этого мало.

CVE-2026-77003: Contributor публикует без аппрува

Content Mask (wordpress.org, slug content-mask) в диапазоне 1.8.0–1.8.5.4. Contributor через AJAX create_new_content_mask создаёт живую маску, в том числе редирект, не имея publish_posts. Patchstack: CVSS 2.7, приоритет Low, privilege Contributor. WPScan классифицирует это как PRIVESC, CWE-269, CVSS 2.7. Авторы отчёта: Pablo González и Fran Ramírez. Публикация WPScan: 21 августа 2026, карточка Patchstack: 28 августа.

В утренних дайджестах 29 августа ещё фигурировало «патча нет». К 30 августа это уже не так. В changelog 1.8.5.5 на странице плагина прямо сказано: перед созданием маски требуется publish capability целевого типа записи; Contributor больше не публикует маску и редирект в обход publish_posts. Там же поправили проверки edit_post, санитизацию входа и Refresh Transient на PHP 8.

Для редакции с ролью Contributor это не RCE, но это обход модерации: чужой URL, редирект, подмена содержимого страницы. На сайтах без Contributor можно не поднимать приоритет выше обычного обновления плагина.

Что проверить WP-CLI

Команды ниже для сервера, где установлен WP-CLI и вы уже в каталоге сайта (или передаёте --path=). Перед обновлениями: резервная копия файлов и базы.

Есть ли эти плагины и какие версии:

wp plugin list --fields=name,status,version | grep -Ei 'all-in-one-wp-migration-unlimited|content-mask|myhome-core|user-registration-plugin-for-woocommerce|sigmaforms|miniorange-saml'

Ориентиры, ниже которых считать уязвимым:

  • myhome-core: всё ≤ 4.4.5, цель 4.4.6+;
  • user-registration-plugin-for-woocommerce: всё ≤ 2.2.3, цель 2.2.4+;
  • sigmaforms-pro: всё ≤ 1.4.5, цель 1.4.6+;
  • miniorange-saml-20-single-sign-on: всё ≤ 5.4.6, цель 5.4.7+;
  • all-in-one-wp-migration-unlimited-extension: всё ≤ 2.84, цель 2.85+;
  • content-mask: 1.8.0–1.8.5.4, цель 1.8.5.5+.

Плагины с wordpress.org можно обновить штатно. MyHome Core, Unlimited Extension, Sigma Forms Pro и поля Addify обычно ставятся с ThemeForest / WooCommerce.com / кабинета вендора: там же и пакет.

wp plugin update content-mask
wp plugin update miniorange-saml-20-single-sign-on
wp plugin get content-mask --field=version
wp plugin get miniorange-saml-20-single-sign-on --field=version

Администраторы и свежие роли:

wp user list --role=administrator --fields=ID,user_login,user_email,user_registered,roles
wp user list --fields=ID,user_login,user_email,user_registered,roles --format=table

Ищите учётки, которых не заводили: дата после включения уязвимой версии, почта «мимо» организации, роль administrator у того, кто должен быть Customer. Для магазинов с CVE-2026-15369 это основной быстрый фильтр.

Логи и файлы, без эксплойта

В access-логе nginx (пути свои) полезны маркеры чекаута Store API, AJAX и SAML ACS. Это не доказательство взлома само по себе, а способ понять, стучались ли:

sudo grep -E 'wc/store/v1/checkout|admin-ajax\.php|SAMLResponse|miniorange|sigmaforms|ai1wm' /var/log/nginx/access.log | tail -n 200

Для Sigma Forms Pro отдельный красный флаг: PHP внутри загрузок. Команда только читает список, ничего не удаляет:

find wp-content/uploads -type f \( -name '*.php' -o -name '*.phtml' -o -name '*.phar' \) 2>/dev/null

Если такой файл есть, не открывайте его в браузере «на всякий случай». Снимите копию для разбора, уберите из web-root, смените пароли admin и хостинга, проверьте mu-plugins, functions.php активной темы и cron.

Где обычно ломается реакция

  • Обновили бесплатный All-in-One WP Migration и забыли платное Unlimited Extension. XSS живёт во втором.
  • Оставили Content Mask на 1.8.5.4, потому что в дайджесте 29 августа ещё не было 1.8.5.5. Версию сверяйте на wordpress.org, не в утренней пересылке.
  • Считали SAML «критичным без условий». У CVE-2026-75807 есть UI администратора. Это не повод не патчить, но и не повод равнять её с MyHome и Sigma Forms.
  • Выключили User Role Selection в WooCommerce и успокоились, не обновив 2.2.3. Настройка может включиться снова при импорте или правке опций.
  • Не проверили uploads после форм с загрузкой файлов. Патч не удаляет уже залитый webshell.

Вывод

29 августа 2026 года в публичные базы легли шесть плагинных CVE. Срочность не у всех одинаковая: MyHome Core, поля регистрации WooCommerce и Sigma Forms Pro это неавторизованный захват или RCE, их закрывают в первую очередь. SAML miniOrange патчится следом, с пониманием, что для новой X.509-дыры нужен ещё шаг администратора, а предыдущие обходы входа в этом плагине уже пробовали эксплуатировать. XSS в Unlimited Extension и publish-bypass в Content Mask закрываются обычным обновлением, для Content Mask это уже 1.8.5.5, для расширения миграции 2.85, не 2.84.

Рабочий минимум: сверить slug и версию, поставить патч, пройти администраторов, для форм отдельно пройти uploads. Эксплойт в статье не нужен: версия и лишняя роль administrator говорят достаточно.

Источники


Комментарии загружаются…