Если WPMobile.App дублирует почту в push, гость может забрать ссылку сброса пароля, в том числе администратора. Это slug wpappninja, версии по 11.82 включительно. Патч 11.85 уже в каталоге.
Дыра получила номер CVE-2026-94541, Wordfence описал её 1 октября. Рядом ещё два плагина с тем же исходом без логина: json-api-auth и Divi Membership. Второй в wordpress.org не ищите.
- WPMobile.App, slug wpappninja. До 11.82, без логина, ссылка сброса из очереди push. Патч 11.85.
- JSON API Auth, slug json-api-auth. До 3.1.2, без логина, чужая cookie администратора из кеша родительского JSON API. Патч 3.1.3.
- Divi Membership. В каталоге wordpress.org slug нет, ставить из кабинета Divi Engine. До 2.2.0 регистрация может создать администратора. Patchstack и Wordfence закрывают её в 2.3.0. На 2.3.0 не останавливайтесь: в changelog от 29 сентября уже 3.0.0, этой сборкой Wordfence закрывает ещё одну дыру без логина, CVE-2026-19660.
По wpappninja Wordfence за последние сутки уже отбил 114 попыток. Плагин копирует исходящие письма в очередь push, и среди них штатный сброс пароля. Когда пересылка включена, в описании это опция wpmobile_auto_mail, гость эту очередь читает. Дальше обычный вход по чужой ссылке.
Опция выключена, цепочка не складывается. Включена на 11.82 и ниже, обновляйте сегодня. У Wordfence оценка 9.8.
Перед обновлением двух каталожных плагинов снимите бэкап базы и файлов.
wp plugin list --fields=name,status,version | grep -Ei 'wpappninja|json-api-auth' wp plugin get wpappninja --field=version wp plugin get json-api-auth --field=version wp plugin update wpappninja json-api-auth
Если в выводе нет ни wpappninja, ни json-api-auth, первые две дыры сайта не касаются. Divi Membership в этом списке не появится.