WPMobile.App: без логина ссылка сброса пароля, патч 11.85

Если WPMobile.App дублирует почту в push, гость может забрать ссылку сброса пароля, в том числе администратора. Это slug wpappninja, версии по 11.82 включительно. Патч 11.85 уже в каталоге.

Wordfence описал дыру 1 октября, 2 октября CVE-2026-94541 появился в NVD. Рядом ещё два плагина с тем же исходом без логина: json-api-auth и Divi Membership. Второй в wordpress.org не ищите.

  • WPMobile.App, slug wpappninja. До 11.82, без логина, ссылка сброса из очереди push. Патч 11.85.
  • JSON API Auth, slug json-api-auth. До 3.1.2, без логина, чужая cookie администратора из кеша родительского JSON API. Патч 3.1.3.
  • Divi Membership. В каталоге wordpress.org slug нет, ставить из кабинета Divi Engine. До 2.2.0 регистрация может создать администратора. Patchstack и Wordfence закрывают её в 2.3.0. На 2.3.0 не останавливайтесь: в changelog от 29 сентября уже 3.0.0, этой сборкой Wordfence закрывает ещё одну дыру без логина, CVE-2026-19660.

По wpappninja Wordfence за последние сутки уже отбил 114 попыток. Плагин копирует исходящие письма в очередь push, и среди них штатный сброс пароля. Когда пересылка включена, в описании это опция wpmobile_auto_mail, гость эту очередь читает. Дальше обычный вход по чужой ссылке.

Опция выключена, цепочка не складывается. Включена на 11.82 и ниже, обновляйте сегодня. У Wordfence оценка 9.8. Номер 11.85 на странице плагина совпадает с патчем из записи, а не с последней версией «на глаз».

Перед обновлением двух каталожных плагинов снимите бэкап базы и файлов.

wp plugin list --fields=name,status,version | grep -Ei 'wpappninja|json-api-auth'
wp plugin get wpappninja --field=version
wp plugin get json-api-auth --field=version
wp plugin update wpappninja json-api-auth

Нет в выводе ни wpappninja, ни json-api-auth, первые две дыры не ваши. Divi Membership в этом списке не появится.

Источники и ссылки


Комментарии загружаются…