Если активная тема Zella ниже 2.6.3, гость через загрузку шрифтов кладёт на сайт свой PHP. Патч 2.6.3 указан у WPScan, в каталоге wordpress.org этой темы нет.
1 октября 2026 здесь две позиции. Сначала slug zella-theme, потом latepoint. У LatePoint версии по 5.7.0 включительно: имя в форме брони без логина сохраняется так, что кабинет клиента исполняет его как шорткод. Закрыто в 5.7.1, в каталоге уже 5.7.3.
- Zella, slug zella-theme по WPScan. Тема, не плагин. Ниже 2.6.3, без логина, произвольный файл, в том числе PHP. Патч 2.6.3. В wordpress.org темы нет.
- LatePoint, slug latepoint, CVE-2026-92966. Плагин каталога, 100 тысяч активных установок. По 5.7.0, без логина, произвольный шорткод. Патч 5.7.1, на wordpress.org сейчас 5.7.3.
Zella жёстче. NVD выложил CVE-2026-75873 30 сентября 2026 с оценкой 9.8. На странице темы у WPScan стоит 10.0. Админу спорить о десятых нечего: оба источника про загрузку без входа. Одно действие загрузки шрифтов не проверяет права и не проверяет nonce. В файл можно положить PHP, и это уже код на сайте.
Если каталога zella-theme в списке тем нет, дыра мимо. Если версия меньше 2.6.3, тему выключите, пока автор не отдаст 2.6.3. Обновлять её из wordpress.org нечем: страницы темы там нет, API отвечает 404.
LatePoint обновляется из каталога. Перед обновлением снимите бэкап базы и wp-content. Версия 5.7.1 и новее эту дыру закрывает. В changelog 5.7.1 и 5.7.3 написано только про security bugs, без номера CVE, поэтому ориентир здесь запись Wordfence, а не строка readme.
wp theme list --fields=name,status,version | grep -Ei 'zella' wp plugin get latepoint --field=version wp plugin update latepoint