← Все новости
23 июля 2026 г.

Еженедельный отчёт об уязвимостях WordPress от Wordfence Intelligence (13–19 июля 2026)

75 новых уязвимостей WordPress за неделю, 6 критических (CVSS 9.8), 71 исправлена. Активная эксплуатация ядра WordPress. Подробный разбор и полный список плагинов.

Еженедельный отчёт об уязвимостях WordPress от Wordfence Intelligence (13–19 июля 2026)

С 13 по 19 июля 2026 года в базу данных Wordfence Intelligence внесено 75 новых уязвимостей. Из них 71 уже исправлена, 4 остаются неисправленными. Уязвимости затронули 68 плагинов и ядро WordPress; уязвимости тем не обнаружены. 50 исследователей безопасности помогли выявить и подтвердить проблемы. Ниже — разбор самых опасных уязвимостей и полный перечень затронутых продуктов.

Ключевые показатели недели

  • Статус исправлений: 71 уязвимость закрыта патчами, 4 не имеют патча.
  • Распределение по серьёзности: 6 критических (CVSS 9.8), 21 высокая (CVSS 7.0–8.9), 48 средних (CVSS 4.0–6.9).
  • Самые распространённые типы уязвимостей: XSS – 25, SQL-инъекции – 14, недостаток авторизации – 13, раскрытие информации – 4, управление привилегиями – 4.
  • Вклад исследователей: 50 специалистов, наибольшее количество уязвимостей (25) обнаружила команда Wordfence PRISM. Также выделяются Chu Thao Mai с 3 находками. Полный список исследователей приведён ниже.
  • Новые правила файрвола: в течение недели выпущены правила для Super Forms, WordPress Core (удалённое выполнение кода) и трёх скрытых уязвимостей, детали которых не раскрыты до выхода патча. Пользователи Wordfence Premium, Care и Response получили защиту немедленно, остальные — через 30 дней.

Критические уязвимости (CVSS 9.8)

Шесть уязвимостей получили максимальную оценку. Все позволяют атаковать сайт без аутентификации.

  • Aimogen Pro (версии ≤ 2.8.4) — неаутентифицированное повышение привилегий (CVE-2026-15982). Исправлено.
  • Bricksforge (≤ 3.1.8.6) — неаутентифицированное повышение привилегий через Pro Forms (CVE-2026-14956). Исправлено.
  • Podlove Podcast Publisher (≤ 4.5.1) — неаутентифицированная загрузка произвольных файлов (CVE-2026-13001). Исправлено.
  • SAML Single Sign On (≤ 5.4.3) — обход аутентификации из-за манипуляции с алгоритмом подписи SAMLResponse (CVE-2026-15013). Исправлено.
  • TrueBooker (≤ 1.2.3) — неаутентифицированное повышение привилегий (CVE-2026-61951). Исправлено.
  • WordPress Core (версии 6.9–7.0.1) — удалённое выполнение кода через путаницу маршрутов пакетных запросов REST API (CVE-2026-63030). Исправлено в версии 7.0.2.

Всем владельцам сайтов необходимо установить обновления, особенно для ядра WordPress, так как данная уязвимость активно эксплуатируется.

Неисправленные уязвимости

На момент публикации четыре уязвимости не имеют патча. Рекомендуется временно отключить соответствующие плагины или усилить защиту иными способами.

  • Ultimate Auction Pro (≤ 2.4.5) — две неаутентифицированные XSS (CVE-2026-4110, CVE-2026-4259). Патча нет.
  • WooCommerce Placetopay Gateway (все региональные версии) — отражённая XSS через параметр redirect-url (CVE-2026-11324). Патча нет.
  • W3SC Elementor to Zoho CRM (≤ 2.2.0) — CSRF, позволяющая изменить настройки плагина (CVE-2026-9734). Патча нет.

Уязвимые плагины

За отчётную неделю уязвимости затронули следующие плагины (согласно базе Wordfence Intelligence):

  • Academy LMS
  • Advance Product Search- Voice & Ajax Search for WooCommerce
  • Aimogen Pro - All-in-One AI Content Writer, Editor, ChatBot & Automation Toolkit
  • Autopay dla WooCommerce
  • Avada (Fusion) Builder
  • Booking for Appointments and Events Calendar – Amelia
  • Breakdance
  • Bricksforge
  • Catch Themes Demo Import
  • ChatHelp – Click to Chat Button, WooCommerce Chat to Order & Floating Chat Form
  • Digits: WordPress Mobile Number Signup and Login
  • Download Monitor - WPForms Lock
  • Easy Accordion – AI-Powered FAQ & Accordion Blocks, Product FAQ
  • Easy Appointments
  • ERP: Complete HR, Accounting & CRM Suite Built for WooCommerce
  • Fense Proxy & VPN Blocker
  • FoodBook Lite – Online Food Ordering System
  • Form Vibes – Save Contact Form 7 & Elementor Form Entries to Database
  • GiveWP – Donation Plugin and Fundraising Platform
  • Gravity Forms
  • HubSpot All-In-One Marketing – Forms, Popups, Live Chat
  • Kali Forms — Contact Form & Drag-and-Drop Builder
  • Kirki – Freeform Page Builder, Website Builder & Customizer
  • Landing Page Builder – Coming Soon page, Maintenance Mode, Lead Page, WordPress Landing Pages
  • LearnPress – WordPress LMS Plugin for Create and Sell Online Courses
  • List category posts
  • Loco Translate
  • MultiVendorX – WooCommerce Multivendor Marketplace AI Powered Solutions
  • MxChat – AI Chatbot & Content Generation for WordPress
  • News Kit Addons For Elementor
  • Ninja Forms - Excel Export
  • Notifima – WooCommerce Stock Manager, Inventory Management, Waitlist
  • Online Scheduling and Appointment Booking System – Bookly
  • Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress
  • pCloud WP Backup
  • Podlove Podcast Publisher
  • Premium Packages – Sell Digital Products Securely
  • Product Feed Manager For WooCommerce – Sell on 200+ Online Marketplaces
  • Quiz and Survey Master (QSM) – Quiz Maker & Survey Maker
  • RPB Chessboard
  • SAML Single Sign On – SSO Login
  • SEO Booster
  • Smart Custom Fields
  • Smart Slider 3
  • Sprout Clients – CRM and Lead Management
  • SysBasics Customize My Account for WooCommerce – Live My Account Customizer
  • The Cache Purger
  • Themify Builder
  • Tickera – Sell Tickets & Manage Events
  • TrueBooker – Appointment Booking and Scheduler System
  • Tutor LMS – eLearning and online course solution
  • Ultimate Auction Pro
  • Uncanny Automator – Easy Automation, Integration, Webhooks & Workflow Builder Plugin
  • W3SC Elementor to Zoho CRM
  • WooCommerce Placetopay Gateway (основной)
  • WooCommerce Placetopay Gateway Belice
  • WooCommerce Placetopay Gateway Colombia
  • WooCommerce Placetopay Gateway Ecuador
  • WooCommerce Placetopay Gateway Honduras
  • WooCommerce Placetopay Gateway Uruguay
  • WP Bulk Delete
  • WP Customer Area
  • WP Delicious – Recipe Plugin for Food Bloggers (formerly Delicious Recipes)
  • WP Hotel Booking
  • WP TripAdvisor Review Slider
  • WPBot – AI ChatBot for Live Support, Lead Generation, AI Services
  • wpForo Forum
  • WPFunnels – Funnel Builder for WooCommerce with Checkout & One Click Upsell

Исследователи, внёсшие вклад в безопасность WordPress на этой неделе:
Wordfence PRISM (25), Chu Thao Mai (3), h0xilo (2), dutafi (2), daroo (2), Kacper Rybczyński (2), skyv3il (2), Chirita Catalin-Andrei (CC99IE) (2), Civitasmass, lucsob, Legion Hunter, Adam Kues, ickogz, sorawautsukushiii, Averon Averenkov, mikemyers, valent1, Salih Utku Telis, Niyht, Nabil Irawan, Nguyen Dinh Hai (HaiND), Bao Le, Zbigniew Piotrak, Daniel Wade, anhcd05, theviper17y, Eason, Joshua Provoste, Supakiad S. (m3ez), Romain Deperne (ang3L), Jakub Herman, M.Fahad Khan, Yuvraj Tomar, F0DH1L, hhhai, swat, Tin Pham (TF1T), Trong Pham (dtro), haongo, FeDEX, AmonRa, MrProperCTF, yangsori, zaim, 0xd4rk5id3, HieuPenguinnn, dodoh4t, 이성민, lhking, Talal Nasraddeen.

Рекомендации:
Владельцам сайтов на WordPress необходимо оперативно обновлять ядро и все плагины до последних версий, особенно с учётом наличия критических уязвимостей. Wordfence предоставляет бесплатный сканер уязвимостей CLI и API, которые помогут выявить проблемы на сайтах.

Источник: https://www.wordfence.com/blog/2026/07/wordfence-intelligence-weekly-wordpress-vulnerability-report-july-13-2026-to-july-19-2026/

Первоисточник: NewsKit