Разкрити са множество критични уязвимости в сигурността на популярни плъгини и теми за WordPress, включително WPMU DEV Dashboard, Avada, TranslatePress, Pods и GiveWP, които биха могли да доведат до заобикаляне на автентификацията, превземане на акаунти и изпълнение на произволен код.
Според изследователите от Wordfence и Patchstack, уязвимостите са следните:
- CVE-2026-76581 (CVSS оценка: 9.8) – Пропуск за заобикаляне на автентификацията в плъгина WPMU DEV Dashboard. Той позволява на неудостоверен атакуващ, при сайтове, свързани с WPMU DEV с активирана функция Hub Single-Sign On (SSO) и картографирана към администратор, да придобие администраторски достъп и да превземе сайта. (Засяга всички версии до 5.0.1 включително).
- CVE-2026-18431 (CVSS оценка: 9.8) – Уязвимост за запис на произволни файлове в темата Avada за WordPress. Тя дава възможност на неудостоверен атакуващ да записва контролирани от него файлове на сървъра, което на свой ред може да бъде експлоатирано за създаване и изпълнение на произволни PHP файлове, водещо до отдалечено изпълнение на код (RCE) и пълно компрометиране на сайта. (Засяга всички версии до 7.16 включително, когато плъгинът Fusion Builder е инсталиран и активен във версии до 3.16 включително).
- CVE-2026-19632 (CVSS оценка: 9.8) – Пропуск, разкриващ чувствителна информация в плъгина „TranslatePress – Translate Multilingual sites with AI Translation“. Той позволява на неудостоверен атакуващ да извлече оригиналния URL адрес за нулиране на администраторската парола (включително ключа за нулиране в текстов вид и параметрите за вход), което да доведе до пълно превземане на администраторския акаунт. (Засяга всички версии до 3.3.1 включително, но само когато е активирано автоматичното запазване на низове и езикът на профила на целевия администратор е настроен на публикуван вторичен език).
- CVE-2026-19598 (CVSS оценка: 9.8) – Уязвимост за ескалация на привилегии в плъгина „Pods – Custom Content Types and Fields“. Тя позволява на неудостоверен атакуващ да повиши своите привилегии до администраторски или да презапише паролата на всеки потребителски акаунт, включително на собственика на сайта, което води до пълно превземане на сайта. (Засяга всички версии до 3.3.9 включително).
- CVE-2026-82222 (CVSS оценка: 10.0) – Уязвимост в плъгина GiveWP, която позволява на атакуващ да изпълнява произволни команди на сървъра на сайт с GiveWP, който има един публикуван формуляр за дарения и един активен платежен портал. (Засяга всички версии до 4.16.7.1 включително).
„Уязвимостта съчетава в една верига компрометирана спомагателна функция за „безопасна десериализация“ (safe unserialize), процес на дарение, който захранва тази функция с контролирани от атакуващия данни, и верига от класове (gadget chain) в кода, доставян с GiveWP“, заявяват от Patchstack относно CVE-2026-82222. „Този случай показва как инжектирането на PHP обекти се превръща в отдалечено изпълнение на код, когато съвпаднат три съставки: място за съхранение на сериализиран обект под контрола на атакуващия, код, който по-късно го десериализира, и верига от класове в заредените библиотеки.“
Изследователите допълват, че първопричините са често срещани: доверяване на инструмент за прочистване на сериализацията, който всъщност не премахва обектите, десериализиране на данни, прочетени обратно от базата данни, сякаш са надеждни, и доставяне на библиотеки, предназначени само за разработка, в производствена среда, където те предоставят готови вериги от класове за експлоатация.