Если WPMobile.App дублирует почту в push, гость может забрать ссылку сброса пароля, в том числе администратора. Это slug wpappninja, версии по 11.82 включительно. Патч 11.85 уже в каталоге.
Wordfence описал дыру 1 октября, 2 октября CVE-2026-94541 появился в NVD. Рядом ещё два плагина с тем же исходом без логина: json-api-auth и Divi Membership. Второй в wordpress.org не ищите.
- WPMobile.App, slug wpappninja. До 11.82, без логина, ссылка сброса из очереди push. Патч 11.85.
- JSON API Auth, slug json-api-auth. До 3.1.2, без логина, чужая cookie администратора из кеша родительского JSON API. Патч 3.1.3.
- Divi Membership. В каталоге wordpress.org slug нет, ставить из кабинета Divi Engine. До 2.2.0 регистрация может создать администратора. Patchstack и Wordfence закрывают её в 2.3.0. На 2.3.0 не останавливайтесь: в changelog от 29 сентября уже 3.0.0, этой сборкой Wordfence закрывает ещё одну дыру без логина, CVE-2026-19660.
По wpappninja Wordfence за последние сутки уже отбил 114 попыток. Плагин копирует исходящие письма в очередь push, и среди них штатный сброс пароля. Когда пересылка включена, в описании это опция wpmobile_auto_mail, гость эту очередь читает. Дальше обычный вход по чужой ссылке.
Опция выключена, цепочка не складывается. Включена на 11.82 и ниже, обновляйте сегодня. У Wordfence оценка 9.8. Номер 11.85 на странице плагина совпадает с патчем из записи, а не с последней версией «на глаз».
Перед обновлением двух каталожных плагинов снимите бэкап базы и файлов.
wp plugin list --fields=name,status,version | grep -Ei 'wpappninja|json-api-auth' wp plugin get wpappninja --field=version wp plugin get json-api-auth --field=version wp plugin update wpappninja json-api-auth
Нет в выводе ни wpappninja, ни json-api-auth, первые две дыры не ваши. Divi Membership в этом списке не появится.